Opomba
- Izvirni datum objave: 9 maja, 2023
- ID zbirke znanja: 5025885
Opomba
- POMEMBNO Varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev namestite kot del rednega mesečnega postopka posodobitve.
- Ta članek velja za tiste organizacije, ki bi morale začeti ocenjevati ublažitev javno razkritih obhodov varnega zagona, ki ga izkorišča zagonski komplet vmesnika UEFI BlackLotus. Poleg tega boste morda želeli zavzeti proaktivno stališče do varnosti ali se pripraviti na uvedbo. Ta zlonamerna programska oprema zahteva fizični ali skrbniški dostop do naprave.
Opomba
POZOR Ko je ublažitev posledic te težave v napravi omogočena, kar pomeni, da so bile ublažitve posledic uporabljene, je ni mogoče razveljaviti, če v tej napravi še naprej uporabljate varni zagon. Celo s formatiranjem diska ne boste odstranili preklica, če so bile že uporabljene. Preden v napravi uporabite preklice, opisane v tem članku, bodite pozorni na vse posledice in jih temeljito preizkusite.
V tem članku
Povzetek
V tem članku je opisana zaščita pred obhodom varnostne funkcije varnega zagona, ki uporablja zagonski komplet vmesnika BlackLotus UEFI, ki mu sledi CVE-2023-24932, navodila za omogočanje ublažitev posledic in navodila za zagonske nosilce podatkov. Zagonski komplet je zlonameren program, ki je načrtovan tako, da se naloži čim prej v zagonskem zaporedju naprave in tako nadzira zagon operacijskega sistema.
Microsoft priporoča varni zagon , s katerim lahko ustvarite varno in zaupanja vredno pot od poenotenega programskega vmesnika EFI prek zaporedja zaupanja vrednega zagona jedra sistema Windows. Varni zagon preprečuje zlonamerno programsko opremo zagonskega kompleta v zaporedju zagona. Če onemogočite varni zagon, je naprava izpostavljena tveganju, da bo okužena z zlonamerno programsko opremo bootkit. Če želite popraviti obhod varnega zagona, opisan v CVE-2023-24932 , morate preklicati upravitelje zagona. To lahko povzroči težave pri konfiguracijah zagona v nekaterih napravah.
Ublažitve posledic obhoda varnega zagona, podrobno opisane v CVE-2023-24932 , so vključene v varnostne posodobitve sistema Windows, ki so bile izdane 9. julija 2024, in novejše posodobitve. Vendar te ublažitve privzeto niso omogočene. S temi posodobitvami vam priporočamo, da začnete ocenjevati te spremembe v svojem okolju. Celoten urnik je opisan v razdelku Časovna usklajenost posodobitev .
Preden omogočite te ublažitve posledic, temeljito preglejte podrobnosti v tem članku in se odločite, ali morate ublažitve omogočiti ali pa počakati na prihodnjo Microsoftovo posodobitev. Če se odločite omogočiti ublažitve posledic, morate preveriti, ali so vaše naprave posodobljene in pripravljene ter razumeti tveganja, opisana v tem članku.
Vzemite stvari v svoje roke
| V tej izdaji morate upoštevati ta navodila: 1. korak: Namestite varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v vseh podprtih različicah. 2. korak: Ocenite spremembe in kako vplivajo na okolje. 3. korak: Uveljavite spremembe. |
|---|
Obseg vpliva
Zagonski komplet BlackLotus vpliva na vse naprave s sistemom Windows z omogočeno zaščito varnega zagona. Ublažitve posledic so na voljo za podprte različice sistema Windows. Za celoten seznam glejte CVE-2023-24932.
Razumevanje tveganj
Tveganje zlonamerne programske opreme: Če želite, da je izkoriščanje zagonskega kompleta vmesnika BlackLotus, ki je opisano v tem članku, mogoče, mora napadalec pridobiti skrbniške pravice v napravi ali pridobiti fizični dostop do naprave. To lahko naredite s fizičnim ali oddaljenim dostopom do naprave, na primer z uporabo hipervizorja za dostop do navideznih računalnikov/oblaka. Napadalec običajno uporabi to ranljivost, da še naprej nadzira napravo, do katere lahko že dostopa in z njo morebiti manipulira. Ublažitve posledic v tem članku so preventivne in ne korektivne. Če je vaša naprava že ogrožena, se za pomoč obrnite na ponudnika varnosti.
Medij za obnovitev: Če po uveljavitvi ublažitev naletite na težavo z napravo in naprave ni več mogoče zagnati, morda ne boste mogli zagnati naprave ali obnoviti iz obstoječega nosilca podatkov. Medij za obnovitev ali namestitev morate posodobiti, da bo deloval z napravo, v kateri veljajo ublažitve.
Težave z vdelano programsko opremo: Ko sistem Windows uporablja ublažitve, opisane v tem članku, se mora zanašati na vdelano programsko opremo vmesnika UEFI naprave za posodobitev vrednosti varnega zagona (posodobitve veljajo za ključ zbirke podatkov (DB) in prepovedani ključ podpisa (DBX)). V nekaterih primerih imamo izkušnje z napravami, ki ne opravijo posodobitev. Z izdelovalci naprav sodelujemo, da bi te ključne posodobitve preskusili v čim večjem številu naprav.
Opomba
OPOMBA Najprej preskusite te ublažitve posledic na eni napravi in razredu naprave v svojem okolju, da odkrijete morebitne težave z vdelano programsko opremo. Ne uvajajte širše, dokler ne potrdite, da so bili ocenjeni vsi razredi naprav v vašem okolju.
Obnovitev BitLocker: Nekatere naprave bodo morda prešle v obnovitev funkcije BitLocker. Preden omogočite ublažitve, shranite kopijo obnovitvenega ključa za BitLocker .
Znane težave
Težave z vdelano programsko opremo: Vsa vdelana programska oprema naprave ne bo uspešno posodobila zbirke podatkov varnega zagona ali DBX. V primerih, s katerimi smo znani, smo težavo prijavili proizvajalcu naprave. Podrobnosti o zabeleženih dogodkih najdete v članku KB5016061: Dogodki posodobitve spremenljivke DB Secure Boot DB in DBX . Za posodobitve vdelane programske opreme se obrnite na proizvajalca naprave. Če naprava ni podprta, Microsoft priporoča nadgradnjo naprave.
Znane težave z vdelano programsko opremo:
Opomba
OPOMBA Te znane težave ne vplivajo na namestitev posodobitev, izdanih v juliju 2025 ali novejših, in je ne bodo preprečile. V večini primerov ublažitve posledic ne bodo veljale tam, kjer obstajajo znane težave. Oglejte si podrobnosti za vsako znano težavo.
Naprave HP s funkcijo Sure Start Security: Te naprave za namestitev ublažitev posledic potrebujejo najnovejše posodobitve vdelane programske opreme družbe HP. Ublažitve posledic so blokirane, dokler ni posodobljena vdelana programska oprema. Namestite najnovejšo posodobitev vdelane programske opreme s strani za podporo HP – Uradni prenos gonilnikov in programske opreme HP | Podpora HP.
Naprave z arhitekturo Arm64: Ublažitve posledic so blokirane zaradi znanih težav z vdelano programsko opremo vmesnika UEFI z napravami, ki temeljijo na tehnologiji Qualcomm. Microsoft pri odpravljanju te težave sodeluje s podjetjem Qualcomm. Podjetje Qualcomm bo zagotovilo popravek proizvajalcem naprav. Če želite preveriti, ali je za to težavo na voljo rešitev, se obrnite na proizvajalca naprave. Microsoft bo dodal zaznavanje, da bo omogočil uporabo ublažitev posledic v napravah, ko bo zaznana fiksna vdelana programska oprema. Če vaša naprava s procesorjem Arm64 nima vdelane programske opreme Qualcomm, konfigurirajte naslednji registrski ključ, da omogočite ublažitve posledic.
Podključ registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot Ime vrednosti ključa PreskočiPreverjanje naprave Podatkovni tip REG_DWORD Podatki 1 Apple: Računalniki Mac, ki imajo varnostni čip Apple T2, podpirajo varni zagon. Vendar pa je posodabljanje povezanih z varnostjo spremenljivk vmesnika UEFI na voljo le kot del posodobitev macOS. Uporabniki programa Boot Camp naj bi videli vnos v dnevnik dogodkov z ID-jem dogodka 1795 v sistemu Windows, povezanim s temi spremenljivkami. Če želite več informacij o tem dnevniškem vnosu, glejte KB5016061: Dogodki posodobitve spremenljivke DB in DBX za varni zagon.
VMware: V okoljih virtualizacije, ki temeljijo na VMware, se navidezni računalnik, ki uporablja procesor x86 z omogočenim varnim zagonom, po uporabi ublažitev ne bo zagnal. Microsoft sodeluje z družbo VMware pri odpravljanju te težave.
Sistemi, ki temeljijo na modulu zaupanja TPM 2.0: V teh sistemih, v katerih se izvajata Windows Server 2012 in Windows Server 2012 R2, zaradi znanih težav z združljivostjo z meritvami modula zaupanja TPM ne morejo uvesti ublažitev posledic, izdanih 9. julija 2024 ali novejšo varnostno posodobitev. Varnostna posodobitev z dne 9. julija 2024 ali novejša bo blokirala ublažitve posledic #2 (upravitelj zagona) in #3 (posodobitev DBX) v prizadetih sistemih.
Microsoft je seznanjen s to težavo in v prihodnosti bo izdana posodobitev za odblokiranje sistemov, ki temeljijo na modulu zaupanja TPM 2.0.
Če želite preveriti različico modula zaupanja TPM, z desno tipko miške kliknite začetni meni, kliknite Zaženi in nato vnesite tpm.msc. V spodnjem desnem kotu sredinskega podokna v razdelku z informacijami o izdelovalcu modula zaupanja TPM bi morali videti vrednost za različico specifikacije.
Šifriranje končne točke Symantec: Ublažitev posledic varnega zagona ni mogoče uporabiti v sistemih, ki imajo nameščeno šifriranje Symantec Endpoint Encryption. Microsoft in Symantec sta seznanjena s to težavo in bo odpravljena v prihodnji posodobitvi.
Smernice za to izdajo
Za to izdajo upoštevajte ta navodila.
1. korak: Namestite varnostno posodobitev sistema Windows
Namestite mesečno varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v podprte naprave s sistemom Windows. Te posodobitve vključujejo ublažitve posledic za CVE-2023-24932 , vendar privzeto niso omogočene. Ta korak morajo izvesti vse naprave s sistemom Windows, ne glede na to, ali nameravate uvesti ublažitve posledic ali ne.
2. korak: Ovrednotenje sprememb
Priporočamo, da naredite to:
- Seznanite se s prvima dvema ublažitvama posledic, ki omogočata posodobitev zbirke podatkov varnega zagona in posodobitev upravitelja zagona.
- Preglejte posodobljen urnik.
- Prvi dve ublažitvi posledic začnite preskušati proti napravam, ki so reprezentativne za vaše okolje.
- Začnite načrtovati uvajanje.
3. korak: Uveljavitev sprememb
Priporočamo, da razumete tveganja v razdelku Razumevanje tveganj.
- Razumevanje vpliva na obnovitev in druge zagonske nosilce podatkov.
- Začnite s preskušanjem tretje ublažitve, ki izgubi zaupanje potrdilu za podpisovanje, ki se uporablja za vse prejšnje upravitelje zagona sistema Windows.
Smernice za uvajanje ublažitev posledic
Preden sledite tem korakom za uporabo ublažitev posledic, namestite mesečno servisno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v podprte naprave s sistemom Windows. Ta posodobitev vključuje ublažitve posledic za CVE-2023-24932 , vendar privzeto niso omogočene. Ta korak morajo dokončati vse naprave s sistemom Windows, ne glede na vaš načrt, da omogočite ublažitve posledic.
Opomba
- OPOMBA Če uporabljate BitLocker, se prepričajte, da je bil obnovitveni ključ za BitLocker varnostno kopiran. V skrbniškem ukaznem pozivu lahko zaženete ta ukaz in zabeležite 48-mestno številčno geslo:
manage-bde -protectors -get %systemdrive%
Če želite uvesti posodobitev in uveljaviti preklice, sledite tem korakom:
V zbirko podatkov namestite potrdila za varni zagon 2023.
Ta korak bo dodal potrdila za varni zagon 2023 v UEFI »Secure Boot Signature Database« (DB) in ključno spremenljivko Key Exchange. Poleg tega bo posodobil upravitelja zagona na podpisanega upravitelja zagona 2023.Opomba
Ta korak je morda že dokončan, če je bila naprava v mesečnih zbirnih Posodobitve označena kot »Visoka stopnja zaupanja«. Če želite več podrobnosti, glejte »Podrobnejši pregled zbirke podatkov in https://aka.ms/GetSecureBoot z visoko stopnjo zanesljivosti«.
Nastavite registrski ključ za izvedbo posodobitve za DB. To naredite tako, da odprete okno ukaznega poziva PowerShell kot skrbnik, ločeno vnesite vsakega od spodnjih ukazov in pritisnete tipko Enter:
Opomba
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fOpomba
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Zaženite ta ukaz PowerShell kot skrbnik in preverite, ali je bila zbirka podatkov uspešno posodobljena. Ta ukaz vrne vrednost »True«.
Opomba
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Opomba Vnovični zagon bo morda potreben, če je v napravi omogočena funkcija navideznega varnega načina. To vključuje funkcije, kot so Credential Guard, Device Guard in Windows Hello.
Preverite, ali sta bila v vaši napravi posodobljena potrdila za varni zagon 2023 in Upravitelj zagona.
V tem koraku se preveri, ali so bila potrdila uporabljena, upravitelj zagona pa je bil posodobljen na podpisano različico »Windows UEFI CA 2023«. Zaženite ta ukaz PowerShell kot skrbnik in preverite, ali so bile posodobitve uspešno uporabljene. Ta ukaz bi moral vrniti »Posodobljeno«.
Opomba
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023StatusOmogočite preklic.
Seznam prepovedanih naprav UEFI (DBX) se uporablja za blokiranje nalaganja modulov UEFI, ki niso zaupanja vredni. V tem koraku bo s posodobitvijo DBX dodano potrdilo »Windows Production CA 2011« v DBX. Zato vsi upravitelji zagona, podpisani s tem potrdilom, ne bodo več vredni zaupanja. Opomba
- OPOZORILO: Pred uporabo tretje ublažitve ustvarite obnovitveni pogon za zagon sistema. Če želite več informacij o tem, kako to naredite, glejte razdelek Posodabljanje namestitvenega medija sistema Windows .
- Če vaš sistem preide v stanje, ko ga ni mogoče zagnati, sledite korakom v razdelku » Postopek obnovitve «, da ponastavite napravo na stanje pred preklicem.
Dodajte potrdilo »Windows Production PCA 2011« na seznam prepovedanih varnih zagonov UEFI (DBX). To naredite tako, da odprete okno ukaznega poziva kot skrbnik, vnesete vsak od spodnjih ukazov ločeno in pritisnete tipko Enter:
Opomba
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fOpomba
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Preverite, ali sta bila namestitev in preklic veljavnosti uspešno uveljavljena, tako da v dnevniku dogodkov poiščete dogodek 1037.
Za informacije o dogodku 1037 glejte KB5016061: Dogodki posodobitve spremenljivke DB varnega zagona in DBX. Ali pa zaženite ta ukaz PowerShell kot skrbnik in se prepričajte, da je vrnil vrednost »True«:
Opomba
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
Uporabite posodobitev SVN za vdelano programsko opremo.
Upravitelj zagona, uveden v 2. koraku, ima vgrajeno novo funkcijo samopreklica. Ko se upravitelj zagona začne izvajati, izvede samopreverjanje s primerjavo varne številke različice (SVN), ki je shranjena v vdelani programski opremi, z SVN, ki je vgrajen v upravitelja zagona. Če je SVN upravitelja zagona nižja od različice SVN, shranjene v vdelani programski opremi, Upravitelj zagona zavrne zagon. Ta funkcija napadalcu preprečuje, da bi Upravitelja zagona povrnil na starejšo, neposodobljeno različico.
Ko bo v prihodnjih posodobitvah odpravljena pomembna varnostna težava v upravitelju zagona, se bo številka SVN povečala tako v upravitelju zagona kot tudi v posodobitvi vdelane programske opreme. Obe posodobitvi bosta izdani z isto zbirno posodobitvijo, s čimer je zagotovljena zaščita naprav, povezanih s popravki. Vsakič, ko je SVN posodobljen, je treba posodobiti vse zagonske nosilce podatkov.
Od posodobitve 9. julija 2024 se SVN povečuje v upravitelju zagona in posodobitvi vdelane programske opreme. Posodobitev vdelane programske opreme je izbirna in jo lahko uveljavite v tem koraku:
Uporabite posodobitev SVN za vdelano programsko opremo. To naredite tako, da odprete okno ukaznega poziva kot skrbnik, vnesete vsak od spodnjih ukazov ločeno in pritisnete tipko Enter:
Opomba
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fOpomba
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Posodabljanje namestitvenega medija sistema Windows
Opomba
OPOMBA Pri ustvarjanju zagonskega ključka USB formatirajte pogon z datotečnim sistemom FAT32.
Aplikacijo »Ustvarjanje obnovitvenega pogona« lahko uporabite po teh navodilih. S tem medijem lahko ponovno namestite napravo. V primeru večjih težav, kot je na primer okvara strojne opreme, boste lahko z obnovitvenim pogonom znova namestili sistem Windows.
Pojdite v napravo, v kateri sta bila uporabljena posodobitev z dne 8. julija 2025 ali novejšo različico in prvi korak ublažitve (posodobitev zbirke podatkov varnega zagona).
V začetnem meniju poiščite programček nadzorne plošče »Ustvarjanje obnovitvenega pogona« in sledite navodilom za ustvarjanje obnovitvenega pogona.
Ko je na novo ustvarjen pogon USB nameščen (na primer kot pogon »D:«), zaženite te ukaze kot skrbnik. Vnesite vsakega od teh ukazov in pritisnite tipko Enter:
Opomba
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Če v svojem okolju upravljate namestitvene medije z navodili za posodobitev namestitvenega medija sistema Windows z navodili za dinamično posodobitev , sledite tem korakom. Ti dodatni koraki bodo ustvarili zagonski bliskovni pogon, ki uporablja zagonske datoteke, podpisane s podpisnim potrdilom »Windows UEFI CA 2023«.
Pojdite v napravo, v kateri je bila uporabljena posodobitev 8. julija 2025 ali novejša in prvi korak za ublažitev (posodobitev zbirke podatkov za varen zagon).
Sledite korakom na spodnji povezavi, če želite ustvariti medij s posodobitvijo 8. julija 2025 ali novejšo posodobitvijo: Posodobitev namestitvenega medija sistema Windows z dinamično posodobitvijo
Vsebino nosilca podatkov postavite na pomnilniški ključek USB in ga namestite kot črko pogona. Na primer, namestite palčni pogon kot »D:«.
Kot skrbnik zaženite te ukaze v ukaznem oknu. Vnesite vsakega od teh ukazov in pritisnite tipko Enter.
Opomba
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Če so nastavitve varnega zagona v napravi ponastavljene na privzete vrednosti po uporabi ublažitev, se naprava ne bo zagnala. Če želite odpraviti to težavo, je v posodobitve 9. julija 2024 vključena aplikacija za popravilo, ki jo lahko uporabite za vnovično uporabo potrdila »Windows UEFI CA 2023« v zbirki podatkov (ublažitev #1).
Opomba
OPOMBA Tega programa za popravilo ne uporabljajte v napravi ali sistemu, ki je opisan v razdelku Znane težave .
Odprite napravo, v kateri je bila uporabljena posodobitev z dne 8. julija 2025 ali novejša različica.
V ukaznem oknu kopirajte aplikacijo za obnovitev na bliskovni pogon z naslednjimi ukazi (ob predpostavki, da je bliskovni pogon pogon »D:«). Vnesite vsak ukaz posebej in pritisnite tipko Enter:
Opomba
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
V napravi, v kateri so nastavitve varnega zagona ponastavljene na privzete vrednosti, vstavite bliskovni pogon, znova zaženite napravo in zaženite z bliskovnega pogona.
Časovni razpored posodobitev
Posodobitve so izdane na naslednji način:
- Začetna uvedba Ta faza se je začela s posodobitvami, izdanimi 9. maja 2023, in zagotovila osnovne ublažitve z ročnimi koraki za omogočanje teh ublažitev.
- Druga uvedba Ta faza se je začela s posodobitvami, izdanimi 11. julija 2023, ki so dodale poenostavljene korake za omogočanje ublažitve težave.
- Faza ocenjevanja Ta faza se je začela 9. aprila 2024 in dodala dodatne ublažitve upravitelja zagona.
- Faza uvajanja Ta faza se je začela julija 2024. Stranke bi morale takoj začeti uporabljati ublažitve in posodabljati medije.
- Faza izvrševanja Faza izvrševanja, s katero bodo ublažitve trajne. Datum te faze bo objavljen pozneje.
Opomba Urnik izdaje se lahko po potrebi spremeni.
9. maj 2023 – začetna faza uvajanja
To fazo so nadomestile varnostne posodobitve sistema Windows, izdane 9. aprila 2024, in novejše posodobitve.
11. julij 2023 – Druga faza uvajanja
To fazo so nadomestile varnostne posodobitve sistema Windows, izdane 9. aprila 2024, in novejše posodobitve.
9. april 2024 ali pozneje – faza ocenjevanja
V tej fazi vas prosimo, da preizkusite te spremembe v svojem okolju, da se prepričate, da spremembe delujejo pravilno z reprezentativnimi vzorčnimi napravami, in pridobite izkušnje s spremembami.
OPOMBA Namesto da bi poskušali izčrpno našteti in jim ne zaupati ranljivim upraviteljem zagona, kot smo to storili v prejšnjih fazah uvajanja, dodajamo podpisno potrdilo »Windows Production PCA 2011« na seznam DBX (Secure Boot Disallow List), da ne zaupamo vsem upraviteljem zagona, ki jih podpiše to potrdilo. To je bolj zanesljiv način za zagotavljanje, da so vsi prejšnji upravitelji zagonov nezaupanja.
Posodobitve za Windows, izdane 9. aprila 2024, in novejše posodobitve dodajajo to:
Trije novi kontrolniki za ublažitev, ki nadomeščajo ublažitve, izdane leta 2023. Novi kontrolniki za ublažitev so:
- Kontrolnik za uvajanje potrdila »Windows UEFI CA 2023« v zbirko podatkov za varen zagon za dodajanje zaupanja upraviteljem zagona sistema Windows, ki jih podpiše to potrdilo. Upoštevajte, da je potrdilo »Windows UEFI CA 2023« morda namestila starejša posodobitev sistema Windows.
- Kontrolnik za uvajanje upravitelja zagona, ki ga podpiše potrdilo »Windows UEFI CA 2023«.
- Kontrolnik za dodajanje »Windows Production PCA 2011« v Secure Boot DBX, ki bo blokiral vse upravitelje zagona sistema Windows, ki jih podpiše to potrdilo.
Možnost omogočanja uvajanja ublažitev v fazah neodvisno, da omogočite večji nadzor pri uvajanju ublažitev v vašem okolju glede na vaše potrebe.
Ublažitve so med seboj povezane, tako da jih ni mogoče uporabiti v napačnem vrstnem redu.
Dodatni dogodki za poznavanje stanja naprav, ko uporabljajo ublažitve. Za več podrobnosti o dogodkih glejte KB5016061: Secure Boot DB in dogodki posodobitve spremenljivk DBX .
9. julij 2024 ali pozneje – faza uvajanja
V tej fazi spodbujamo stranke, da začnejo uvajati ublažitve in upravljati morebitne posodobitve predstavnosti. Posodobitve vključujejo naslednjo spremembo:
- Dodana je bila podpora za varno številko različice (SVN) in nastavitev posodobljene številke SVN v vdelani programski opremi.
Spodaj je oris korakov za uvedbo v podjetju.
Opomba Dodatna navodila, ki bodo na voljo s poznejšimi posodobitvami tega članka.
Uvedite prvo ublažitev v vse naprave v podjetju ali upravljani skupini naprav v podjetju. To vključuje:
- Odločitev za prvo ublažitev, ki vdelani programski opremi naprave doda potrdilo za podpisovanje »Windows UEFI CA 2023«.
- Spremljanje, ali so naprave uspešno dodale podpisno potrdilo »Windows UEFI CA 2023«.
Uvedite drugo ublažitev, ki v napravi uporabi posodobljenega upravitelja zagona.
Posodobite vse obnovitvene ali zunanje zagonske medije, ki se uporabljajo s temi napravami.
Uvedite tretjo ublažitev, ki omogoča preklic potrdila »Windows Production CA 2011«, tako da ga dodate v DBX v vdelani programski opremi.
Uvedite četrto ublažitev, ki posodobi varno številko različice (SVN) v vdelano programsko opremo.
Datum objave – faza izvrševanja
Faza izvrševanja se ne bo začela pred januarjem 2026, v tem članku pa bomo pred začetkom te faze dali vsaj šest mesecev vnaprej. Ko bodo posodobitve izdane za fazo uveljavljanja, bodo vključevale naslednje:
- Potrdilo »Windows Production PCA 2011« bo samodejno preklicano, tako da bo dodano na seznam prepovedanih pravic UEFI (DBX) za varni zagon (DBX) v napravah, ki podpirajo. Te posodobitve bodo programsko uveljavljene po namestitvi posodobitev za Windows v vse prizadete sisteme brez možnosti onemogočanja.
Napake dnevnika dogodkov sistema Windows, povezane s CVE-2023-24932
Vnosi v dnevnik dogodkov sistema Windows, povezani s posodabljanjem zbirke podatkov in DBX, so podrobno opisani v KB5016061: Secure Boot DB in dogodki posodobitve spremenljivk DBX.
Dogodki »uspeha«, povezani z uporabo ublažitev, so navedeni v spodnji tabeli.
| Korak za ublažitev | ID dogodka | Opombe |
|---|---|---|
| Uporaba posodobitve zbirke podatkov | 1036 | Potrdilo PCA2023 je bilo dodano v DB. |
| Posodabljanje upravitelja zagona | 1799 | Uporabljen je bil PCA2023 podpisan upravitelj zagona. |
| Uporaba posodobitve DBX | 1037 | Uporabljena je bila posodobitev DBX, ki ne zaupa PCA2011 potrdilu za podpisovanje. |
| Uporaba SVN | 1042 | DBX je posodobljen z najnovejšim SVN, da blokira starejši upravitelj zagona |
Pogosta vprašanja (FAQ)
Preklice sem uporabil v svoji napravi in moram znova namestiti ali obnoviti napravo. Zakaj naprave ne morem zagnati z medijem za obnovitev (CD/DVD, zagon PXE, pogon USB)?
- Za obnovitev naprave glejte razdelek Postopek obnovitve.
- Upoštevajte navodila v razdelku Odpravljanje težav z zagonom .
Moja naprava uporablja več operacijskih sistemov. Kako posodobim sistem?
Posodobite vse operacijske sisteme Windows s posodobitvami, izdanimi 9. julija 2024 ali pozneje, preden uporabite preklice. Po uporabi preklica morda ne boste mogli zagnati nobene različice sistema Windows, ki ni bila posodobljena vsaj na posodobitve, izdane 9. julija 2024. Upoštevajte navodila v razdelku Odpravljanje težav z zagonom .Katere vrste sporočil o napakah pri zagonu so lahko povezane z varnostjo, opisano v tem članku?
Glejte razdelek Odpravljanje težav z zagonom .
Odpravljanje težav z zagonom
Ko so uporabljene vse tri ublažitve, se vdelana programska oprema naprave ne bo zagnala z upraviteljem zagona, ki ga je podpisal Windows Production PCA 2011. Napake pri zagonu, o katerih poroča vdelana programska oprema, so odvisne od naprave. Glejte razdelek Postopek obnovitve .
Postopek izterjave
Če gre med uporabo ublažitev kaj narobe in naprave ne morete zagnati ali morate zagnati z zunanjega medija (na primer s ključkovnikom ali zagonom PXE), poskusite s temi predlogi:
Izklopite varni zagon.
Ta postopek se razlikuje med proizvajalci naprav in modeli. Vstopite v meni UEFI BIOS in se pomaknite do nastavitev varnega zagona in ga izklopite. Za podrobnosti o tem postopku preverite dokumentacijo proizvajalca naprave. Več podrobnosti najdete v razdelku Onemogočanje varnega zagona.
Ponastavite tipke za varen zagon na tovarniške nastavitve.
Če naprava podpira ponastavitev varnih zagonskih tipk na tovarniške nastavitve, izvedite to dejanje zdaj.
OPOMBA Nekateri proizvajalci naprav imajo možnost »Počisti« in »Ponastavi« za spremenljivke varnega zagona, v tem primeru je treba uporabiti »Ponastavi«. Cilj je, da se spremenljivke varnega zagona vrnejo na privzete vrednosti proizvajalca.
Naprava bi se morala zagnati zdaj, vendar upoštevajte, da je ranljiva za zlonamerno programsko opremo za zagon. Dokončajte 5. korak tega obnovitvenega postopka, da znova omogočite varni zagon.Poskusite zagnati sistem Windows s sistemskega diska.
Prijavite se v sistem Windows.
Zaženite te ukaze iz skrbniškega ukaznega poziva, da obnovite zagonske datoteke na zagonski particiji sistema EFI. Vnesite vsak ukaz posebej in pritisnite tipko Enter:
Opomba
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
Zagon BCDBoot vrne »Zagonske datoteke so bile uspešno ustvarjene«. Ko se prikaže to sporočilo, znova zaženite napravo v sistem Windows.
Če 3. korak ne obnovi naprave, znova namestite Windows.
- Zaženite napravo z obstoječega medija za obnovitev.
- Nadaljujte z namestitvijo sistema Windows z obnovitvenim medijem.
- Prijavite se v sistem Windows.
- Znova zaženite sistem Windows in preverite, ali se naprava znova zažene v sistemu Windows.
Znova omogočite varni zagon in znova zaženite napravo.
Vstopite v meni UEFI naprave in se pomaknite do nastavitev varnega zagona ter ga vklopite. Za podrobnosti o tem postopku preverite dokumentacijo proizvajalca naprave. Več informacij najdete v razdelku »Znova omogočite varen zagon«.
Sklici
- Navodila za preiskovanje napadov s CVE-2022-21894: Oglaševalska akcija BlackLotus
- Varni zagon
- Omogočanje varnega zagona v vpisanih napravah s sistemom Windows
- Za dogodke, ki so ustvarjeni pri uporabi posodobitev DBX, glejte KB5016061: Odpravljanje ranljivih in preklicanih upraviteljev zagona.
|
Izjava o omejitvi odgovornosti za informacije tretjih oseb Izdelke neodvisnih proizvajalcev, opisane v tem članku, so izdelala od Microsofta neodvisna podjetja. Ne dajemo nobenih jamstev, implicitnih ali drugačnih, o učinkovitosti delovanju ali zanesljivosti teh izdelkov. Zagotavljamo podatke za stik drugih ponudnikov za pomoč pri iskanju tehnične podpore. Ti podatki za stik se lahko spremenijo brez obvestila. Ne jamčimo za točnost teh podatkov za stik drugih ponudnikov. |
|---|
Dnevnik sprememb
| Datum spremembe | Opis spremembe |
|---|---|
| Junij 10, 2026 |
|
| Junij 2, 2026 |
|
| 2 aprila, 2026 |
|
| 1 aprila, 2026 |
|
| 21 oktobra, 2025 |
|
| 8 septembra, 2025 |
|
| Julij 10, 2025 |
|
| Junij 24, 2025 |
|
| Lahko 5, 2025 |
|
| 13 februarja, 2025 |
|
| 24. januarja, 2025 |
|
| 9. julij 2024 |
|
| 9. april 2024 |
|
| 16 decembra, 2023 |
|
| 15 maja, 2023 |
|
| 11 maja, 2023 |
|
| 10 maja, 2023 |
|
| 9 maja, 2023 |
|
| 27. junij 2023 |
|
| 11. julij 2023 |
|
| Avgust 25, 2023 |
|