Kako upravljati preklice storitve Upravitelj zagona sistema Windows za spremembe varnega zagona, povezane s CVE-2023-24932

Velja za
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Opomba

  • Izvirni datum objave: 9 maja, 2023
  • ID zbirke znanja: 5025885

Opomba

  • POMEMBNO Varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev namestite kot del rednega mesečnega postopka posodobitve.
  • Ta članek velja za tiste organizacije, ki bi morale začeti ocenjevati ublažitev javno razkritih obhodov varnega zagona, ki ga izkorišča zagonski komplet vmesnika UEFI BlackLotus. Poleg tega boste morda želeli zavzeti proaktivno stališče do varnosti ali se pripraviti na uvedbo. Ta zlonamerna programska oprema zahteva fizični ali skrbniški dostop do naprave.

Opomba

POZOR Ko je ublažitev posledic te težave v napravi omogočena, kar pomeni, da so bile ublažitve posledic uporabljene, je ni mogoče razveljaviti, če v tej napravi še naprej uporabljate varni zagon. Celo s formatiranjem diska ne boste odstranili preklica, če so bile že uporabljene. Preden v napravi uporabite preklice, opisane v tem članku, bodite pozorni na vse posledice in jih temeljito preizkusite.

V tem članku

Povzetek

V tem članku je opisana zaščita pred obhodom varnostne funkcije varnega zagona, ki uporablja zagonski komplet vmesnika BlackLotus UEFI, ki mu sledi CVE-2023-24932, navodila za omogočanje ublažitev posledic in navodila za zagonske nosilce podatkov. Zagonski komplet je zlonameren program, ki je načrtovan tako, da se naloži čim prej v zagonskem zaporedju naprave in tako nadzira zagon operacijskega sistema.

Microsoft priporoča varni zagon , s katerim lahko ustvarite varno in zaupanja vredno pot od poenotenega programskega vmesnika EFI prek zaporedja zaupanja vrednega zagona jedra sistema Windows. Varni zagon preprečuje zlonamerno programsko opremo zagonskega kompleta v zaporedju zagona. Če onemogočite varni zagon, je naprava izpostavljena tveganju, da bo okužena z zlonamerno programsko opremo bootkit. Če želite popraviti obhod varnega zagona, opisan v CVE-2023-24932 , morate preklicati upravitelje zagona. To lahko povzroči težave pri konfiguracijah zagona v nekaterih napravah.

Ublažitve posledic obhoda varnega zagona, podrobno opisane v CVE-2023-24932 , so vključene v varnostne posodobitve sistema Windows, ki so bile izdane 9. julija 2024, in novejše posodobitve. Vendar te ublažitve privzeto niso omogočene. S temi posodobitvami vam priporočamo, da začnete ocenjevati te spremembe v svojem okolju. Celoten urnik je opisan v razdelku Časovna usklajenost posodobitev .

Preden omogočite te ublažitve posledic, temeljito preglejte podrobnosti v tem članku in se odločite, ali morate ublažitve omogočiti ali pa počakati na prihodnjo Microsoftovo posodobitev. Če se odločite omogočiti ublažitve posledic, morate preveriti, ali so vaše naprave posodobljene in pripravljene ter razumeti tveganja, opisana v tem članku.

nazaj na vrh

Vzemite stvari v svoje roke

V tej izdaji morate upoštevati ta navodila:
1. korak: Namestite varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v vseh podprtih različicah.
2. korak: Ocenite spremembe in kako vplivajo na okolje.
3. korak: Uveljavite spremembe.

nazaj na vrh

Obseg vpliva

Zagonski komplet BlackLotus vpliva na vse naprave s sistemom Windows z omogočeno zaščito varnega zagona. Ublažitve posledic so na voljo za podprte različice sistema Windows. Za celoten seznam glejte CVE-2023-24932.

nazaj na vrh

Razumevanje tveganj

Tveganje zlonamerne programske opreme: Če želite, da je izkoriščanje zagonskega kompleta vmesnika BlackLotus, ki je opisano v tem članku, mogoče, mora napadalec pridobiti skrbniške pravice v napravi ali pridobiti fizični dostop do naprave. To lahko naredite s fizičnim ali oddaljenim dostopom do naprave, na primer z uporabo hipervizorja za dostop do navideznih računalnikov/oblaka. Napadalec običajno uporabi to ranljivost, da še naprej nadzira napravo, do katere lahko že dostopa in z njo morebiti manipulira. Ublažitve posledic v tem članku so preventivne in ne korektivne. Če je vaša naprava že ogrožena, se za pomoč obrnite na ponudnika varnosti.

Medij za obnovitev: Če po uveljavitvi ublažitev naletite na težavo z napravo in naprave ni več mogoče zagnati, morda ne boste mogli zagnati naprave ali obnoviti iz obstoječega nosilca podatkov. Medij za obnovitev ali namestitev morate posodobiti, da bo deloval z napravo, v kateri veljajo ublažitve.

Težave z vdelano programsko opremo: Ko sistem Windows uporablja ublažitve, opisane v tem članku, se mora zanašati na vdelano programsko opremo vmesnika UEFI naprave za posodobitev vrednosti varnega zagona (posodobitve veljajo za ključ zbirke podatkov (DB) in prepovedani ključ podpisa (DBX)). V nekaterih primerih imamo izkušnje z napravami, ki ne opravijo posodobitev. Z izdelovalci naprav sodelujemo, da bi te ključne posodobitve preskusili v čim večjem številu naprav.

Opomba

OPOMBA Najprej preskusite te ublažitve posledic na eni napravi in razredu naprave v svojem okolju, da odkrijete morebitne težave z vdelano programsko opremo. Ne uvajajte širše, dokler ne potrdite, da so bili ocenjeni vsi razredi naprav v vašem okolju.

Obnovitev BitLocker: Nekatere naprave bodo morda prešle v obnovitev funkcije BitLocker. Preden omogočite ublažitve, shranite kopijo obnovitvenega ključa za BitLocker .

nazaj na vrh

Znane težave

Težave z vdelano programsko opremo: Vsa vdelana programska oprema naprave ne bo uspešno posodobila zbirke podatkov varnega zagona ali DBX. V primerih, s katerimi smo znani, smo težavo prijavili proizvajalcu naprave. Podrobnosti o zabeleženih dogodkih najdete v članku KB5016061: Dogodki posodobitve spremenljivke DB Secure Boot DB in DBX . Za posodobitve vdelane programske opreme se obrnite na proizvajalca naprave. Če naprava ni podprta, Microsoft priporoča nadgradnjo naprave.

Znane težave z vdelano programsko opremo:

Opomba

OPOMBA Te znane težave ne vplivajo na namestitev posodobitev, izdanih v juliju 2025 ali novejših, in je ne bodo preprečile. V večini primerov ublažitve posledic ne bodo veljale tam, kjer obstajajo znane težave. Oglejte si podrobnosti za vsako znano težavo.

  • Naprave HP s funkcijo Sure Start Security: Te naprave za namestitev ublažitev posledic potrebujejo najnovejše posodobitve vdelane programske opreme družbe HP. Ublažitve posledic so blokirane, dokler ni posodobljena vdelana programska oprema. Namestite najnovejšo posodobitev vdelane programske opreme s strani za podporo HP – Uradni prenos gonilnikov in programske opreme HP | Podpora HP.

  • Naprave z arhitekturo Arm64: Ublažitve posledic so blokirane zaradi znanih težav z vdelano programsko opremo vmesnika UEFI z napravami, ki temeljijo na tehnologiji Qualcomm. Microsoft pri odpravljanju te težave sodeluje s podjetjem Qualcomm. Podjetje Qualcomm bo zagotovilo popravek proizvajalcem naprav. Če želite preveriti, ali je za to težavo na voljo rešitev, se obrnite na proizvajalca naprave. Microsoft bo dodal zaznavanje, da bo omogočil uporabo ublažitev posledic v napravah, ko bo zaznana fiksna vdelana programska oprema. Če vaša naprava s procesorjem Arm64 nima vdelane programske opreme Qualcomm, konfigurirajte naslednji registrski ključ, da omogočite ublažitve posledic.

    Podključ registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Ime vrednosti ključa PreskočiPreverjanje naprave
    Podatkovni tip REG_DWORD
    Podatki 1
  • Apple: Računalniki Mac, ki imajo varnostni čip Apple T2, podpirajo varni zagon. Vendar pa je posodabljanje povezanih z varnostjo spremenljivk vmesnika UEFI na voljo le kot del posodobitev macOS. Uporabniki programa Boot Camp naj bi videli vnos v dnevnik dogodkov z ID-jem dogodka 1795 v sistemu Windows, povezanim s temi spremenljivkami. Če želite več informacij o tem dnevniškem vnosu, glejte KB5016061: Dogodki posodobitve spremenljivke DB in DBX za varni zagon.

  • VMware: V okoljih virtualizacije, ki temeljijo na VMware, se navidezni računalnik, ki uporablja procesor x86 z omogočenim varnim zagonom, po uporabi ublažitev ne bo zagnal. Microsoft sodeluje z družbo VMware pri odpravljanju te težave.

  • Sistemi, ki temeljijo na modulu zaupanja TPM 2.0: V teh sistemih, v katerih se izvajata Windows Server 2012 in Windows Server 2012 R2, zaradi znanih težav z združljivostjo z meritvami modula zaupanja TPM ne morejo uvesti ublažitev posledic, izdanih 9. julija 2024 ali novejšo varnostno posodobitev. Varnostna posodobitev z dne 9. julija 2024 ali novejša bo blokirala ublažitve posledic #2 (upravitelj zagona) in #3 (posodobitev DBX) v prizadetih sistemih.

    Microsoft je seznanjen s to težavo in v prihodnosti bo izdana posodobitev za odblokiranje sistemov, ki temeljijo na modulu zaupanja TPM 2.0.

    Če želite preveriti različico modula zaupanja TPM, z desno tipko miške kliknite začetni meni, kliknite Zaženi in nato vnesite tpm.msc. V spodnjem desnem kotu sredinskega podokna v razdelku z informacijami o izdelovalcu modula zaupanja TPM bi morali videti vrednost za različico specifikacije.

  • Šifriranje končne točke Symantec: Ublažitev posledic varnega zagona ni mogoče uporabiti v sistemih, ki imajo nameščeno šifriranje Symantec Endpoint Encryption. Microsoft in Symantec sta seznanjena s to težavo in bo odpravljena v prihodnji posodobitvi.

nazaj na vrh

Smernice za to izdajo

Za to izdajo upoštevajte ta navodila.

1. korak: Namestite varnostno posodobitev sistema Windows

Namestite mesečno varnostno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v podprte naprave s sistemom Windows. Te posodobitve vključujejo ublažitve posledic za CVE-2023-24932 , vendar privzeto niso omogočene. Ta korak morajo izvesti vse naprave s sistemom Windows, ne glede na to, ali nameravate uvesti ublažitve posledic ali ne.

2. korak: Ovrednotenje sprememb

Priporočamo, da naredite to:

  • Seznanite se s prvima dvema ublažitvama posledic, ki omogočata posodobitev zbirke podatkov varnega zagona in posodobitev upravitelja zagona.
  • Preglejte posodobljen urnik.
  • Prvi dve ublažitvi posledic začnite preskušati proti napravam, ki so reprezentativne za vaše okolje.
  • Začnite načrtovati uvajanje.

3. korak: Uveljavitev sprememb

Priporočamo, da razumete tveganja v razdelku Razumevanje tveganj.

  • Razumevanje vpliva na obnovitev in druge zagonske nosilce podatkov.
  • Začnite s preskušanjem tretje ublažitve, ki izgubi zaupanje potrdilu za podpisovanje, ki se uporablja za vse prejšnje upravitelje zagona sistema Windows.

nazaj na vrh

Smernice za uvajanje ublažitev posledic

Preden sledite tem korakom za uporabo ublažitev posledic, namestite mesečno servisno posodobitev sistema Windows, izdano 8. julija 2025, ali novejšo posodobitev v podprte naprave s sistemom Windows. Ta posodobitev vključuje ublažitve posledic za CVE-2023-24932 , vendar privzeto niso omogočene. Ta korak morajo dokončati vse naprave s sistemom Windows, ne glede na vaš načrt, da omogočite ublažitve posledic.

Opomba

  • OPOMBA Če uporabljate BitLocker, se prepričajte, da je bil obnovitveni ključ za BitLocker varnostno kopiran. V skrbniškem ukaznem pozivu lahko zaženete ta ukaz in zabeležite 48-mestno številčno geslo:
  • manage-bde -protectors -get %systemdrive%

Če želite uvesti posodobitev in uveljaviti preklice, sledite tem korakom:

  1. V zbirko podatkov namestite potrdila za varni zagon 2023.
    Ta korak bo dodal potrdila za varni zagon 2023 v UEFI »Secure Boot Signature Database« (DB) in ključno spremenljivko Key Exchange. Poleg tega bo posodobil upravitelja zagona na podpisanega upravitelja zagona 2023.

    Opomba

    Ta korak je morda že dokončan, če je bila naprava v mesečnih zbirnih Posodobitve označena kot »Visoka stopnja zaupanja«. Če želite več podrobnosti, glejte »Podrobnejši pregled zbirke podatkov in https://aka.ms/GetSecureBoot z visoko stopnjo zanesljivosti«.

    1. Nastavite registrski ključ za izvedbo posodobitve za DB. To naredite tako, da odprete okno ukaznega poziva PowerShell kot skrbnik, ločeno vnesite vsakega od spodnjih ukazov in pritisnete tipko Enter:

      Opomba

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      Opomba

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Zaženite ta ukaz PowerShell kot skrbnik in preverite, ali je bila zbirka podatkov uspešno posodobljena. Ta ukaz vrne vrednost »True«.

      Opomba

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      Opomba Vnovični zagon bo morda potreben, če je v napravi omogočena funkcija navideznega varnega načina. To vključuje funkcije, kot so Credential Guard, Device Guard in Windows Hello.

  2. Preverite, ali sta bila v vaši napravi posodobljena potrdila za varni zagon 2023 in Upravitelj zagona.

    V tem koraku se preveri, ali so bila potrdila uporabljena, upravitelj zagona pa je bil posodobljen na podpisano različico »Windows UEFI CA 2023«.

    Zaženite ta ukaz PowerShell kot skrbnik in preverite, ali so bile posodobitve uspešno uporabljene. Ta ukaz bi moral vrniti »Posodobljeno«.

    Opomba

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Omogočite preklic.

    Seznam prepovedanih naprav UEFI (DBX) se uporablja za blokiranje nalaganja modulov UEFI, ki niso zaupanja vredni. V tem koraku bo s posodobitvijo DBX dodano potrdilo »Windows Production CA 2011« v DBX. Zato vsi upravitelji zagona, podpisani s tem potrdilom, ne bodo več vredni zaupanja.

    Opomba

    • OPOZORILO: Pred uporabo tretje ublažitve ustvarite obnovitveni pogon za zagon sistema. Če želite več informacij o tem, kako to naredite, glejte razdelek Posodabljanje namestitvenega medija sistema Windows .
    • Če vaš sistem preide v stanje, ko ga ni mogoče zagnati, sledite korakom v razdelku » Postopek obnovitve «, da ponastavite napravo na stanje pred preklicem.
    1. Dodajte potrdilo »Windows Production PCA 2011« na seznam prepovedanih varnih zagonov UEFI (DBX). To naredite tako, da odprete okno ukaznega poziva kot skrbnik, vnesete vsak od spodnjih ukazov ločeno in pritisnete tipko Enter:

      Opomba

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      Opomba

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Preverite, ali sta bila namestitev in preklic veljavnosti uspešno uveljavljena, tako da v dnevniku dogodkov poiščete dogodek 1037.

      Za informacije o dogodku 1037 glejte KB5016061: Dogodki posodobitve spremenljivke DB varnega zagona in DBX. Ali pa zaženite ta ukaz PowerShell kot skrbnik in se prepričajte, da je vrnil vrednost »True«:

      Opomba

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Uporabite posodobitev SVN za vdelano programsko opremo.

    Upravitelj zagona, uveden v 2. koraku, ima vgrajeno novo funkcijo samopreklica. Ko se upravitelj zagona začne izvajati, izvede samopreverjanje s primerjavo varne številke različice (SVN), ki je shranjena v vdelani programski opremi, z SVN, ki je vgrajen v upravitelja zagona. Če je SVN upravitelja zagona nižja od različice SVN, shranjene v vdelani programski opremi, Upravitelj zagona zavrne zagon. Ta funkcija napadalcu preprečuje, da bi Upravitelja zagona povrnil na starejšo, neposodobljeno različico.

    Ko bo v prihodnjih posodobitvah odpravljena pomembna varnostna težava v upravitelju zagona, se bo številka SVN povečala tako v upravitelju zagona kot tudi v posodobitvi vdelane programske opreme. Obe posodobitvi bosta izdani z isto zbirno posodobitvijo, s čimer je zagotovljena zaščita naprav, povezanih s popravki. Vsakič, ko je SVN posodobljen, je treba posodobiti vse zagonske nosilce podatkov.

    Od posodobitve 9. julija 2024 se SVN povečuje v upravitelju zagona in posodobitvi vdelane programske opreme. Posodobitev vdelane programske opreme je izbirna in jo lahko uveljavite v tem koraku:

    1. Uporabite posodobitev SVN za vdelano programsko opremo. To naredite tako, da odprete okno ukaznega poziva kot skrbnik, vnesete vsak od spodnjih ukazov ločeno in pritisnete tipko Enter:

      Opomba

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Opomba

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

nazaj na vrh

Posodabljanje namestitvenega medija sistema Windows

Opomba

OPOMBA Pri ustvarjanju zagonskega ključka USB formatirajte pogon z datotečnim sistemom FAT32.

Aplikacijo »Ustvarjanje obnovitvenega pogona« lahko uporabite po teh navodilih. S tem medijem lahko ponovno namestite napravo. V primeru večjih težav, kot je na primer okvara strojne opreme, boste lahko z obnovitvenim pogonom znova namestili sistem Windows.

  1. Pojdite v napravo, v kateri sta bila uporabljena posodobitev z dne 8. julija 2025 ali novejšo različico in prvi korak ublažitve (posodobitev zbirke podatkov varnega zagona).

  2. V začetnem meniju poiščite programček nadzorne plošče »Ustvarjanje obnovitvenega pogona« in sledite navodilom za ustvarjanje obnovitvenega pogona.

  3. Ko je na novo ustvarjen pogon USB nameščen (na primer kot pogon »D:«), zaženite te ukaze kot skrbnik. Vnesite vsakega od teh ukazov in pritisnite tipko Enter:

    Opomba

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Če v svojem okolju upravljate namestitvene medije z navodili za posodobitev namestitvenega medija sistema Windows z navodili za dinamično posodobitev , sledite tem korakom. Ti dodatni koraki bodo ustvarili zagonski bliskovni pogon, ki uporablja zagonske datoteke, podpisane s podpisnim potrdilom »Windows UEFI CA 2023«.

  1. Pojdite v napravo, v kateri je bila uporabljena posodobitev 8. julija 2025 ali novejša in prvi korak za ublažitev (posodobitev zbirke podatkov za varen zagon).

  2. Sledite korakom na spodnji povezavi, če želite ustvariti medij s posodobitvijo 8. julija 2025 ali novejšo posodobitvijo: Posodobitev namestitvenega medija sistema Windows z dinamično posodobitvijo

  3. Vsebino nosilca podatkov postavite na pomnilniški ključek USB in ga namestite kot črko pogona. Na primer, namestite palčni pogon kot »D:«.

  4. Kot skrbnik zaženite te ukaze v ukaznem oknu. Vnesite vsakega od teh ukazov in pritisnite tipko Enter.

    Opomba

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Če so nastavitve varnega zagona v napravi ponastavljene na privzete vrednosti po uporabi ublažitev, se naprava ne bo zagnala. Če želite odpraviti to težavo, je v posodobitve 9. julija 2024 vključena aplikacija za popravilo, ki jo lahko uporabite za vnovično uporabo potrdila »Windows UEFI CA 2023« v zbirki podatkov (ublažitev #1).

Opomba

OPOMBA Tega programa za popravilo ne uporabljajte v napravi ali sistemu, ki je opisan v razdelku Znane težave .

  1. Odprite napravo, v kateri je bila uporabljena posodobitev z dne 8. julija 2025 ali novejša različica.

  2. V ukaznem oknu kopirajte aplikacijo za obnovitev na bliskovni pogon z naslednjimi ukazi (ob predpostavki, da je bliskovni pogon pogon »D:«). Vnesite vsak ukaz posebej in pritisnite tipko Enter:

    Opomba

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. V napravi, v kateri so nastavitve varnega zagona ponastavljene na privzete vrednosti, vstavite bliskovni pogon, znova zaženite napravo in zaženite z bliskovnega pogona.

Nazaj na vrh

Časovni razpored posodobitev

Posodobitve so izdane na naslednji način:

  • Začetna uvedba Ta faza se je začela s posodobitvami, izdanimi 9. maja 2023, in zagotovila osnovne ublažitve z ročnimi koraki za omogočanje teh ublažitev.
  • Druga uvedba Ta faza se je začela s posodobitvami, izdanimi 11. julija 2023, ki so dodale poenostavljene korake za omogočanje ublažitve težave.
  • Faza ocenjevanja Ta faza se je začela 9. aprila 2024 in dodala dodatne ublažitve upravitelja zagona.
  • Faza uvajanja Ta faza se je začela julija 2024. Stranke bi morale takoj začeti uporabljati ublažitve in posodabljati medije.
  • Faza izvrševanja Faza izvrševanja, s katero bodo ublažitve trajne. Datum te faze bo objavljen pozneje.

Opomba Urnik izdaje se lahko po potrebi spremeni.

9. maj 2023 – začetna faza uvajanja

To fazo so nadomestile varnostne posodobitve sistema Windows, izdane 9. aprila 2024, in novejše posodobitve.

11. julij 2023 – Druga faza uvajanja

To fazo so nadomestile varnostne posodobitve sistema Windows, izdane 9. aprila 2024, in novejše posodobitve.

9. april 2024 ali pozneje – faza ocenjevanja

V tej fazi vas prosimo, da preizkusite te spremembe v svojem okolju, da se prepričate, da spremembe delujejo pravilno z reprezentativnimi vzorčnimi napravami, in pridobite izkušnje s spremembami.

OPOMBA Namesto da bi poskušali izčrpno našteti in jim ne zaupati ranljivim upraviteljem zagona, kot smo to storili v prejšnjih fazah uvajanja, dodajamo podpisno potrdilo »Windows Production PCA 2011« na seznam DBX (Secure Boot Disallow List), da ne zaupamo vsem upraviteljem zagona, ki jih podpiše to potrdilo. To je bolj zanesljiv način za zagotavljanje, da so vsi prejšnji upravitelji zagonov nezaupanja.

Posodobitve za Windows, izdane 9. aprila 2024, in novejše posodobitve dodajajo to:

  • Trije novi kontrolniki za ublažitev, ki nadomeščajo ublažitve, izdane leta 2023. Novi kontrolniki za ublažitev so:

    • Kontrolnik za uvajanje potrdila »Windows UEFI CA 2023« v zbirko podatkov za varen zagon za dodajanje zaupanja upraviteljem zagona sistema Windows, ki jih podpiše to potrdilo. Upoštevajte, da je potrdilo »Windows UEFI CA 2023« morda namestila starejša posodobitev sistema Windows.
    • Kontrolnik za uvajanje upravitelja zagona, ki ga podpiše potrdilo »Windows UEFI CA 2023«.
    • Kontrolnik za dodajanje »Windows Production PCA 2011« v Secure Boot DBX, ki bo blokiral vse upravitelje zagona sistema Windows, ki jih podpiše to potrdilo.
  • Možnost omogočanja uvajanja ublažitev v fazah neodvisno, da omogočite večji nadzor pri uvajanju ublažitev v vašem okolju glede na vaše potrebe.

  • Ublažitve so med seboj povezane, tako da jih ni mogoče uporabiti v napačnem vrstnem redu.

  • Dodatni dogodki za poznavanje stanja naprav, ko uporabljajo ublažitve. Za več podrobnosti o dogodkih glejte KB5016061: Secure Boot DB in dogodki posodobitve spremenljivk DBX .

9. julij 2024 ali pozneje – faza uvajanja

V tej fazi spodbujamo stranke, da začnejo uvajati ublažitve in upravljati morebitne posodobitve predstavnosti. Posodobitve vključujejo naslednjo spremembo:

  • Dodana je bila podpora za varno številko različice (SVN) in nastavitev posodobljene številke SVN v vdelani programski opremi.

Spodaj je oris korakov za uvedbo v podjetju.

Opomba Dodatna navodila, ki bodo na voljo s poznejšimi posodobitvami tega članka.

  • Uvedite prvo ublažitev v vse naprave v podjetju ali upravljani skupini naprav v podjetju. To vključuje:

    • Odločitev za prvo ublažitev, ki vdelani programski opremi naprave doda potrdilo za podpisovanje »Windows UEFI CA 2023«.
    • Spremljanje, ali so naprave uspešno dodale podpisno potrdilo »Windows UEFI CA 2023«.
  • Uvedite drugo ublažitev, ki v napravi uporabi posodobljenega upravitelja zagona.

  • Posodobite vse obnovitvene ali zunanje zagonske medije, ki se uporabljajo s temi napravami.

  • Uvedite tretjo ublažitev, ki omogoča preklic potrdila »Windows Production CA 2011«, tako da ga dodate v DBX v vdelani programski opremi.

  • Uvedite četrto ublažitev, ki posodobi varno številko različice (SVN) v vdelano programsko opremo.

Datum objave – faza izvrševanja

Faza izvrševanja se ne bo začela pred januarjem 2026, v tem članku pa bomo pred začetkom te faze dali vsaj šest mesecev vnaprej. Ko bodo posodobitve izdane za fazo uveljavljanja, bodo vključevale naslednje:

  • Potrdilo »Windows Production PCA 2011« bo samodejno preklicano, tako da bo dodano na seznam prepovedanih pravic UEFI (DBX) za varni zagon (DBX) v napravah, ki podpirajo. Te posodobitve bodo programsko uveljavljene po namestitvi posodobitev za Windows v vse prizadete sisteme brez možnosti onemogočanja.

Nazaj na vrh

Vnosi v dnevnik dogodkov sistema Windows, povezani s posodabljanjem zbirke podatkov in DBX, so podrobno opisani v KB5016061: Secure Boot DB in dogodki posodobitve spremenljivk DBX.

Dogodki »uspeha«, povezani z uporabo ublažitev, so navedeni v spodnji tabeli.

Korak za ublažitev ID dogodka Opombe
Uporaba posodobitve zbirke podatkov 1036 Potrdilo PCA2023 je bilo dodano v DB.
Posodabljanje upravitelja zagona 1799 Uporabljen je bil PCA2023 podpisan upravitelj zagona.
Uporaba posodobitve DBX 1037 Uporabljena je bila posodobitev DBX, ki ne zaupa PCA2011 potrdilu za podpisovanje.
Uporaba SVN 1042 DBX je posodobljen z najnovejšim SVN, da blokira starejši upravitelj zagona

Nazaj na vrh

Pogosta vprašanja (FAQ)

  • Preklice sem uporabil v svoji napravi in moram znova namestiti ali obnoviti napravo. Zakaj naprave ne morem zagnati z medijem za obnovitev (CD/DVD, zagon PXE, pogon USB)?

  • Moja naprava uporablja več operacijskih sistemov. Kako posodobim sistem?
    Posodobite vse operacijske sisteme Windows s posodobitvami, izdanimi 9. julija 2024 ali pozneje, preden uporabite preklice. Po uporabi preklica morda ne boste mogli zagnati nobene različice sistema Windows, ki ni bila posodobljena vsaj na posodobitve, izdane 9. julija 2024. Upoštevajte navodila v razdelku Odpravljanje težav z zagonom .

  • Katere vrste sporočil o napakah pri zagonu so lahko povezane z varnostjo, opisano v tem članku?
    Glejte razdelek Odpravljanje težav z zagonom .

Nazaj na vrh

Odpravljanje težav z zagonom

Ko so uporabljene vse tri ublažitve, se vdelana programska oprema naprave ne bo zagnala z upraviteljem zagona, ki ga je podpisal Windows Production PCA 2011. Napake pri zagonu, o katerih poroča vdelana programska oprema, so odvisne od naprave. Glejte razdelek Postopek obnovitve .

Nazaj na vrh

Postopek izterjave

Če gre med uporabo ublažitev kaj narobe in naprave ne morete zagnati ali morate zagnati z zunanjega medija (na primer s ključkovnikom ali zagonom PXE), poskusite s temi predlogi:

  1. Izklopite varni zagon.

    Ta postopek se razlikuje med proizvajalci naprav in modeli. Vstopite v meni UEFI BIOS in se pomaknite do nastavitev varnega zagona in ga izklopite. Za podrobnosti o tem postopku preverite dokumentacijo proizvajalca naprave. Več podrobnosti najdete v razdelku Onemogočanje varnega zagona.

  2. Ponastavite tipke za varen zagon na tovarniške nastavitve.
    Če naprava podpira ponastavitev varnih zagonskih tipk na tovarniške nastavitve, izvedite to dejanje zdaj.
    OPOMBA Nekateri proizvajalci naprav imajo možnost »Počisti« in »Ponastavi« za spremenljivke varnega zagona, v tem primeru je treba uporabiti »Ponastavi«. Cilj je, da se spremenljivke varnega zagona vrnejo na privzete vrednosti proizvajalca.
    Naprava bi se morala zagnati zdaj, vendar upoštevajte, da je ranljiva za zlonamerno programsko opremo za zagon. Dokončajte 5. korak tega obnovitvenega postopka, da znova omogočite varni zagon.

  3. Poskusite zagnati sistem Windows s sistemskega diska.

    1. Prijavite se v sistem Windows.

    2. Zaženite te ukaze iz skrbniškega ukaznega poziva, da obnovite zagonske datoteke na zagonski particiji sistema EFI. Vnesite vsak ukaz posebej in pritisnite tipko Enter:

      Opomba

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. Zagon BCDBoot vrne »Zagonske datoteke so bile uspešno ustvarjene«. Ko se prikaže to sporočilo, znova zaženite napravo v sistem Windows.

  4. Če 3. korak ne obnovi naprave, znova namestite Windows.

    1. Zaženite napravo z obstoječega medija za obnovitev.
    2. Nadaljujte z namestitvijo sistema Windows z obnovitvenim medijem.
    3. Prijavite se v sistem Windows.
    4. Znova zaženite sistem Windows in preverite, ali se naprava znova zažene v sistemu Windows.
  5. Znova omogočite varni zagon in znova zaženite napravo.

    Vstopite v meni UEFI naprave in se pomaknite do nastavitev varnega zagona ter ga vklopite. Za podrobnosti o tem postopku preverite dokumentacijo proizvajalca naprave. Več informacij najdete v razdelku »Znova omogočite varen zagon«.

Nazaj na vrh

Sklici

Izjava o omejitvi odgovornosti za informacije tretjih oseb
Izdelke neodvisnih proizvajalcev, opisane v tem članku, so izdelala od Microsofta neodvisna podjetja. Ne dajemo nobenih jamstev, implicitnih ali drugačnih, o učinkovitosti delovanju ali zanesljivosti teh izdelkov.
Zagotavljamo podatke za stik drugih ponudnikov za pomoč pri iskanju tehnične podpore. Ti podatki za stik se lahko spremenijo brez obvestila. Ne jamčimo za točnost teh podatkov za stik drugih ponudnikov.

Nazaj na vrh

Dnevnik sprememb

Datum spremembe Opis spremembe
Junij 10, 2026
Junij 2, 2026
  • V tabelo dnevnika dogodkov je bil dodan ID dogodka 1042
2 aprila, 2026
  • V razdelku »Smernice za uvedbo blažitve tveganja«:
    • Preoblikovan korak 2 za uporabo ukaza PowerShell za preverjanje, ali so bila potrdila varnega zagona 2023 in upravitelj zagona posodobljena.
1 aprila, 2026
  • V razdelku »Smernice za uvedbo blažitve tveganja«:
    • Preoblikovan 1. korak, da pojasnite, da to velja za potrdila varnega zagona.
    • Preoblikovan korak 1a, da pojasnite, da se ukaz zažene v ukaznem pozivu PowerShell.
    • Preoblikovan korak 2, da označi, da preverjamo, ali je upravitelj zagona podpisan.
    • Prejšnji korak 2a je bil odstranjen, ker ne velja več:

      Nastavite ključ za namestitev upravitelja zagona s podpisom »Windows UEFI CA 2023«. To naredite tako, da odprete okno ukaznega poziva kot skrbnik, vnesete vsak od teh ukazov ločeno in pritisnite tipko Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
21 oktobra, 2025
  • Odstranjen razdelek »Zagonski medij«.

    Zagonski mediji

    Pomembno je, da posodobite zagonski medij, ko se začne faza uvajanja v vašem okolju.

    Navodila za posodabljanje zagonskih medijev bodo na voljo s prihodnjimi posodobitvami tega članka. Oglejte si naslednji razdelek
8 septembra, 2025
  • Iz razdelka »Znane težave z vdelano programsko opremo« je bilo odpravljeno naslednje:

    HP: HP je odkril težavo z namestitvijo za ublažitev na računalnike z delovno postajo HP Z4G4 in bo v prihodnjih tednih izdal posodobljeno vdelano programsko opremo UEFI (BIOS) Z4G4. Da bi zagotovili uspešno namestitev ublažitve, bo blokirana v namiznih delovnih postajah, dokler posodobitev ne bo na voljo. Stranke morajo pred uporabo ublažitve vedno posodobiti sistem BIOS na najnovejšo različico.
Julij 10, 2025
  • Datumi 9. julija 2024 so bili posodobljeni na 8. julij 2025 v večini primerov v tem članku.
Junij 24, 2025
  • V korak 1b v razdelku »Smernice za uvajanje ublažitve« je bila dodana naslednja opomba:

    Opomba Če je v napravi omogočena funkcija navideznega varnega načina, bo morda potreben vnovični zagon. To vključuje funkcije, kot so Credential Guard, Device Guard in Windows Hello.
Lahko 5, 2025
  • Odstranjena je bila naslednja pomembna opomba v koraku 1a v razdelku »Smernice za uvedbo ublažitve«:

    POMEMBNODvakrat znova zaženite napravo, da dokončate namestitev posodobitve, preden nadaljujete s korakoma 2 in 3.
  • V korak 1a v razdelku »Smernice za uvajanje ublažitve« je bil dodan drugi ukaz:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • V korak 3a v razdelku »Smernice za uvajanje ublažitve« je bil dodan drugi ukaz:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Odstranjen je bil naslednji korak (prej korak 3b) v razdelku »Smernice za uvedbo ublažitve«:

    Napravo dvakrat znova zaženite in se prepričajte, da se je popolnoma znova zagnala.
  • Dodani smo drugi ukaz v korak 2a v razdelku »Posodobite upravitelja zagona v napravi«:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Odstranjen je bil naslednji korak (prej 2. korak) v razdelku »Posodobitev upravitelja zagona v napravi«:

    Dvakrat znova zaženite napravo.
  • V korak 4a v razdelku »Uporabi posodobitev SVN za vdelano programsko opremo« smo dodali drugi ukaz:

    Start-ScheduledTask -taskname "\Microsoft\Windows\PI\Secure-boot-update"
  • Odstranili smo naslednji korak (prej 4.b. korak) v razdelku »Uporaba posodobitve SVN za vdelano programsko opremo«:

    Dvakrat znova zaženite napravo.
13 februarja, 2025
  • Spremenjen korak 4a razdelka »Smernice za uvajanje ublažitve« iz »Odprite ukazni poziv skrbnika in zaženite ta ukaz za namestitev upravitelja zagona s podpisom za Windows UEFI CA 2023« v »Odprite ukazni poziv skrbnika in zaženite ta ukaz, da uporabite posodobitev SVN za vdelano programsko opremo«.
24. januarja, 2025
  • Posodobili smo informacije o datumu v razdelku »Datum za objavo – faza uveljavljanja«.
9. julij 2024
  • Razdelek »2. korak: Ovrednoti spremembe« smo posodobili tako, da smo odstranili datum 9. julij 2024.
  • Vse pojavitve datuma 9. aprila 2024 smo posodobili na 9. julij 2024, razen v razdelku »Časovna usklajenost posodobitev«.
  • Posodobili smo razdelek »zagonski medij« in vsebino zamenjali z besedilom »Navodila za posodabljanje zagonskega medija prihajajo s prihodnjimi posodobitvami.«
  • Posodobljeno »9. julij 2024 ali pozneje – začne se faza uvajanja« v razdelku »Časovna usklajenost posodobitev«.
  • Dodan je bil 4. korak »Uporaba posodobitve SVN za vdelano programsko opremo« v razdelku »Smernice za ublažitev posledic«.
9. april 2024
  • Obsežne spremembe postopkov, informacij, smernic in datumov. Upoštevajte, da so bile nekatere prejšnje spremembe odstranjene zaradi obsežnih sprememb, ki so bile narejene na ta datum.
16 decembra, 2023
  • Popravili smo datume izdaje za tretjo uvedbo in uveljavitev v razdelku »Časovni razpored posodobitev«.
15 maja, 2023
  • Odstranili smo nepodprt operacijski sistem Windows 10, različica 21H1 iz razdelka »Velja za«.
11 maja, 2023
  • V 1. korak v razdelku »Navodila za uvajanje« smo dodali OPOZORILO o nadgradnji na Windows 11, različice 21H2 ali 22H2, ali nekatere različice Windows 10.
10 maja, 2023
  • Pojasnili smo, da bodo mediji sistema Windows, posodobljeni z najnovejšimi zbirnimi posodobitvami, ki jih je mogoče prenesti, kmalu na voljo.
  • Popravili smo črkovanje besede »Prepovedano«.
9 maja, 2023
  • V razdelek »Velja za« so bile dodane dodatne podprte različice.
  • Posodobljen je 1. korak v razdelku »Ukrepajte«.
  • Posodobljen je 1. korak razdelka »Smernice za uvajanje«.
  • Popravili smo ukaze v 3.a koraku razdelka »Smernice za obžalovanje«.
  • Popravljena postavitev slik vmesnika UEFI tehnologije Hyper-V v razdelku »Odpravljanje težav z zagonom«.
27. junij 2023
  • Odstranjena opomba o posodabljanju sistema Windows 10 na novejšo različico sistema Windows 10, ki uporablja paket za omogočanje v razdelku 1. korak: Namestite: Navodila za uvajanje.
11. julij 2023
  • Primerki datuma »9. maj 2023« so bili posodobljeni na »11. julij 2023«, »9. maj 2023 in 11. julij 2023« ali na »9. maj 2023 ali novejšo različico«.
  • V razdelku »Smernice za uvajanje« ugotavljamo, da so zdaj na voljo vse dinamične posodobitve SafeOS za posodabljanje particij WinRE. Poleg tega je bilo polje OPOZORILO odstranjeno, ker je težava odpravljena z izdajo dinamičnih posodobitev za SafeOS.
  • V razdelku »3. UPORABI preklice«, so bila navodila spremenjena.
  • V razdelku »Napake dnevnika dogodkov sistema Windows« je dodan dogodek z ID-jem 276.
Avgust 25, 2023
  • Posodobili smo različne razdelke za besedilo ter dodali informacije o izdaji z 11. julija 2023 in prihodnji izdaji 2024.
  • Prerazporeditev nekatere vsebine iz razdelka »Preprečevanje težav z zagonskim nosilcem podatkov« v razdelek »Posodabljanje zagonskega nosilca podatkov«.
  • Razdelek »Časovna usklajenost posodobitev« smo posodobili s spremenjenimi datumi uvedbe in informacijami.

nazaj na vrh