Zahteva podpore za podpisovanje kode SHA-2 2019 za Windows in WSUS

Velja za
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Povzetek

Zaradi zaščite varnosti operacijskega sistema Windows so bile posodobitve že podpisane (z uporabo zgoščevalnih algoritmov SHA-1 in SHA-2). Podpisi se uporabljajo za preverjanje pristnosti, da je posodobitve neposredno poslal Microsoft in da med dostavo niso bile spremenjene. Zaradi slabosti algoritma SHA-1 in zaradi uskladitve z industrijskimi standardi smo spremenili podpisovanje posodobitev sistema Windows tako, da se uporablja izključno varnejši algoritem SHA-2. Ta sprememba je bila izvedena v fazah od aprila 2019 do septembra 2019, da bi omogočili nemoten prehod (več podrobnosti o spremembah najdete v razdelku »Razpored posodobitev izdelkov«).

Stranke, ki uporabljajo starejše različice operacijskega sistema (Windows 7 s servisnim paketom SP1, Windows Server 2008 R2 s servisnim paketom SP1 in Windows Server 2008 s servisnim paketom SP2), morajo imeti v napravah nameščeno podporo za podpisovanje kode SHA-2, če želijo namestiti posodobitve, izdane julija 2019 ali pozneje. V napravah brez podpore za SHA-2 julija 2019 ali pozneje ne bo mogoče namestiti posodobitev sistema Windows. Da bi se bolje pripravili na to spremembo, smo marca 2019 izdali podporo za podpisovanje SHA-2 in uvedli postopne izboljšave. Storitve Windows Server Update Services (WSUS) 3.0 SP2 bodo prejele podporo SHA-2 za varno zagotavljanje posodobitev, podpisanih s SHA-2. Glejte razdelek »Razpored posodobitev izdelkov« za časovnico selitve samo za SHA-2.

Podrobnosti ozadja

Algoritem Secure Hash Algorithm 1 (SHA-1) je bil razvit kot nepopravljiva zgoščevalna funkcija in se pogosto uporablja kot del podpisovanja kode. Na žalost je varnost zgoščevalnega algoritma SHA-1 sčasoma postala manj varna zaradi slabosti v algoritmu, povečane zmogljivosti procesorja in prihoda računalništva v oblaku. Močnejše alternative, kot je Secure Hash Algorithm 2 (SHA-2), so zdaj močno zaželene, saj ne prihaja do istih težav. Če želite več informacij o zastarelosti SHA-1, glejte Algoritmi razpršitve in podpisa.

Urnik posodobitev izdelka

V začetku leta 2019 se je postopek selitve na podporo SHA-2 začel v fazah, podpora pa bo na voljo v samostojnih posodobitvah. Microsoft cilja na spodnji razpored za zagotavljanje podpore SHA-2. Upoštevajte, da se lahko spodnja časovnica spremeni. Po potrebi bomo še naprej posodabljali to stran.

Ciljni datum Dogodek Velja za
12. marec 2019 Izdane so KB4474419 in KB4490628samostojne varnostne posodobitve, ki predstavljajo podporo za znak kode SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12. marec 2019 Samostojna posodobitev KB4484071 je na voljo v katalogu Windows Update za WSUS 3.0 SP2, ki podpira dostavo posodobitev, podpisanih s SHA-2. Za stranke, ki uporabljajo WSUS 3.0 SP2, je treba to posodobitev ročno namestiti najpozneje 18. junija 2019. WSUS 3.0 SP2
9. april 2019 Samostojna posodobitev, KB4493730 , ki uvaja podporo za znak kode SHA-2 za servisni sklad (SSU), je bila izdana kot varnostna posodobitev. Windows Server 2008 SP2
14. maj 2019 Izdana KB4474419 samostojna varnostna posodobitev za uvedbo podpore za znak kode SHA-2. Windows Server 2008 SP2
11. junij 2019 Ponovno KB4474419 izdana samostojna varnostna posodobitev za dodajanje manjkajoče podpore za znak kode MSI SHA-2. Windows Server 2008 SP2
petek, 18. junij 2019 Windows 10 posodobi podpise spremenjene iz dvojnega podpisa (SHA-1/SHA-2) v le SHA-2. Stranki ni treba izvesti nobenega dejanja. Windows 10, različica 1709
Windows 10, različica 1803
Windows 10, različica 1809
Windows Server 2019
petek, 18. junij 2019 Zahtevano: Pri uporabnikih, ki uporabljajo WSUS 3.0 SP2, KB4484071 do tega datuma ročno namestiti, da bodo podprte posodobitve SHA-2. WSUS 3.0 SP2
9. julij 2019 Zahtevano: Posodobitve za starejše različice sistema Windows zahtevajo namestitev podpore za podpisovanje kode SHA-2. Če želite še naprej prejemati posodobitve v teh različicah sistema Windows, bo potrebna podpora izdana aprila in maja (KB4493730 in KB4474419).
Podpisi vseh starejših posodobitev sistema Windows so bili trenutno spremenjeni iz SHA1 in dvojni podpis (SHA-1/SHA-2) v SHA-2.
Windows Server 2008 SP2
16. julij 2019 Windows 10 posodobi podpise spremenjene iz dvojnega podpisa (SHA-1/SHA-2) v le SHA-2. Stranki ni treba izvesti nobenega dejanja. Windows 10, različica 1507
Windows 10, različica 1607
Windows Server 2016
Windows 10, različica 1703
13. avgust 2019 Zahtevano: Posodobitve za starejše različice sistema Windows zahtevajo namestitev podpore za podpisovanje kode SHA-2. Če želite še naprej prejemati posodobitve v teh različicah sistema Windows, bo potrebna podpora izdana marca (KB4474419 in KB4490628). Če imate napravo ali navidezni računalnik, ki uporablja zagon EFI, si oglejte razdelek s pogostimi vprašanji za dodatne korake, s katerimi preprečite težavo, zaradi katere se naprava morda ne zažene.
Podpisi vseh starejših posodobitev sistema Windows so bili trenutno spremenjeni iz SHA-1 in dvojni podpis (SHA-1/SHA-2) v SHA-2.
Windows 7 SP1
Windows Server 2008 R2 SP1
10. september 2019 Podedovani podpisi posodobitve sistema Windows so se spremenili iz dvojno podpisanega (SHA-1/SHA-2) v SHA-2. Stranki ni treba izvesti nobenega dejanja. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10. september 2019 Ponovno je bila izdana samostojna varnostna posodobitev KB4474419, v katero so bili dodani manjkajoči zagonski upravitelji EFI. Prepričajte se, da je ta različica nameščena. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28. januar 2020 Podpisi na seznamih zaupanja vrednih potrdil (CTLs) za Microsoftov zaupanja vreden korenski program so se spremenili iz dvojnega podpisa (SHA-1/SHA-2) v SHA-2. Stranki ni treba izvesti nobenega dejanja. Vse podprte platforme sistema Windows
Avgust 2020 Končne točke storitve, ki temeljijo na Windows Update SHA-1, so ukinjene. To vpliva le na starejše naprave s sistemom Windows, ki niso bile posodobljene z ustreznimi varnostnimi posodobitvami. Če želite več informacij, glejte KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
Avgust 3, 2020 Microsoft je umaknil vsebino, ki jo je sistem Windows podpisal za algoritem Secure Hash Algorithm 1 (SHA-1) iz Microsoftovega centra za prenose. Če želite več informacij, glejte spletni dnevnik za strokovnjake za Windows SHA-1 Vsebina sistema Windows bo ukinjena 3. avgusta 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Trenutno stanje

Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1

Pred namestitvijo posodobitve, izdane 13. avgusta 2019 ali novejše, morate namestiti naslednje zahtevane posodobitve in nato znova zagnati napravo. Zahtevane posodobitve je mogoče namestiti v poljubnem vrstnem redu in jih ni treba ponovno namestiti, razen če je na voljo nova različica zahtevane posodobitve.

  • Posodobitev servisnega sklada (SSU) (KB4490628). Če uporabljate storitev Windows Update, bo zahtevana posodobitev SSU za vašo napravo na voljo samodejno.
  • Posodobitev SHA-2 (KB4474419) izdana je bila 10. septembra 2019. Če uporabljate storitev Windows Update, bo zahtevana posodobitev SHA-2 za vašo napravo na voljo samodejno.

Pomembno Po namestitvi vseh zahtevanih posodobitev morate napravo znova zagnati, preden namestite kateri koli mesečni paket posodobitev, samo varnostno posodobitev, predogled mesečnega paketa posodobitev ali samostojno posodobitev.

Windows Server 2008 SP2

Pred namestitvijo paketa posodobitev, izdanega 10. septembra 2019 ali novejšega, je treba namestiti naslednje posodobitve in nato znova zagnati napravo. Zahtevane posodobitve je mogoče namestiti v poljubnem vrstnem redu in jih ni treba ponovno namestiti, razen če je na voljo nova različica zahtevane posodobitve.

  • Posodobitev servisnega sklada (SSU) (KB4493730). Če uporabljate storitev Windows Update, bo zahtevana posodobitev SSU za vašo napravo na voljo samodejno.
  • Najnovejša posodobitev SHA-2 (KB4474419) je izšla 10. septembra 2019. Če uporabljate storitev Windows Update, bo zahtevana posodobitev SHA-2 za vašo napravo na voljo samodejno.

Pomembno Po namestitvi vseh zahtevanih posodobitev morate napravo znova zagnati, preden namestite kateri koli mesečni paket posodobitev, samo varnostno posodobitev, predogled mesečnega paketa posodobitev ali samostojno posodobitev.

Pogosta vprašanja

Splošne informacije, načrtovanje in preprečevanje težav

1. Kako se posodobitve za KB3033929 in KB4039648 razlikujejo od samostojnih posodobitev, ki so bile izdane marca in aprila?

Podpora za podpisovanje kode SHA-2 je bila poslana zgodaj, da bi bilo zagotovljeno, da bo podpora za večino strank na voljo dovolj zgodaj, preden je Microsoft spremenil podpisovanje kode SHA-2 za posodobitve teh sistemov. Samostojne posodobitve vključujejo nekaj dodatnih popravkov in so na voljo zato, da se zagotovi, da so vse posodobitve SHA-2 v majhnem številu enostavno prepoznavnih posodobitev. Microsoft priporoča, da stranke, ki vzdržujejo posnetke sistema za te operacijske sisteme, uveljavijo te posodobitve za slike.

2. Ali bodo druge različice storitve WSUS dodale podporo za SHA-2?

Od storitve WSUS 4.0 v sistemu Windows Server 2012 naprej WSUS že podpira posodobitve, podpisane s SHA-2, zato za te različice ni potrebno ukrepanje stranke.

Za podporo samo za podpisane posodobitve KB4484071 treba namestiti samo WSUS 3.0 SP2.

3. Imam sistem Windows Server 2008 SP2, ki se dvojno zažene s sistemom Windows Server 2008 R2 (ali Windows 7). Kako naj posodobim podporo za SHA-2?

Recimo, da uporabljate Windows Server 2008 s servisnim paketom SP2. Če izvajate dvojni zagon s sistemom Windows Server 2008 R2 SP1/Windows 7 SP1, je upravitelj zagona za to vrsto sistema iz sistema Windows Server 2008 R2/Windows 7. Če želite oba sistema uspešno posodobiti za uporabo podpore SHA-2, morate najprej posodobiti sistem Windows Server 2008 R2/Windows 7, tako da je upravitelj zagona posodobljen na različico, ki podpira SHA-2. Nato posodobite sistem Windows Server 2008 s servisnim paketom SP2 s podporo SHA-2.

4. Imam sistem z dvema particijama, eno s servisnim paketom Windows Server 2008 SP2 in drugo z zagonskim okoljem Windows 7 PE (WinPE). Kako posodobim na podporo za SHA-2?

Podobno kot pri primeru z dvojnim zagonom je treba okolje Windows 7 PE posodobiti na podporo SHA-2. Nato morate sistem Windows Server 2008 SP2 posodobiti na podporo SHA-2.

5. Z namestitvenim programom izvajam čisto namestitev sistema Windows 7 s servisnim paketom SP1 ali Windows Server 2008 R2 s servisnim paketom SP1. Uporabljam sliko, ki je bila prilagojena s posodobitvami (na primer z uporabo dism.exe). Kako posodobim na podporo za SHA-2?
  1. Zaženite namestitveni program sistema Windows do dokončanja in zaženite sistem Windows, preden namestite posodobitve iz 13. avgusta 2019 ali novejše posodobitve
  2. Odprite okno ukaznega poziva skrbnika, zaženite bcdboot.exe. S tem kopirate zagonske datoteke iz imenika Windows in nastavite zagonsko okolje. Za več podrobnosti glejte »BCDBoot Command-Line Options «.
  3. Preden namestite morebitne dodatne posodobitve, namestite 13. avgusta 2019 ponovno izdaji sistema KB4474419 in KB4490628 za Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1.
  4. Znova zaženite operacijski sistem. Ta vnovični zagon je zahtevan
  5. Namestite vse preostale posodobitve.

6. Posnetek sistema Windows 7 s servisnim paketom SP1 ali Windows Server 2008 R2 s servisnim paketom SP1 nameščam neposredno na disk, ne da bi zagnal namestitev. Kako lahko ta scenarij deluje?
  1. Namestite posnetek na disk in računalnik zaženite v sistem Windows.
  2. V ukaznem pozivu zaženite bcdboot.exe. S tem kopirate zagonske datoteke iz imenika Windows in nastavite zagonsko okolje. Za več podrobnosti glejte »BCDBoot Command-Line Options «.
  3. Preden namestite morebitne dodatne posodobitve, namestite 23. septembra 2019 ponovno izdaji sistema KB4474419 in KB4490628 za Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1.
  4. Znova zaženite operacijski sistem. Ta vnovični zagon je zahtevan
  5. Namestite vse preostale posodobitve.
7. Ali ta posodobitev SHA-2 podpira mojo napravo x64 ali navidezni računalnik, ki uporablja zagon EFI, v sistemih Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1?

Da, pred nadaljevanjem boste morali namestiti zahtevane posodobitve: posodobitev SSU (KB4490628) in SHA-2 (KB4474419).  Prav tako morate po namestitvi zahtevanih posodobitev znova zagnati napravo, preden namestite morebitne nadaljnje posodobitve.

8. Windows 10, različica 1903 ni navedena v tabeli zgoraj, ali podpira posodobitve SHA-2? Ali je treba izvesti kakršno koli dejanje?

Windows 10, različica 1903, podpira SHA-2 od izdaje in vse posodobitve so že podpisane samo SHA-2.  Za to različico sistema Windows ni treba izvesti nobenega dejanja.

9. Nameščam posodobitve v povezani (delujoči) sistem z uporabo dism.exe /online. Kako lahko ta scenarij deluje?

Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1

  1. Zaženite sistem Windows pred namestitvijo posodobitve iz 13. avgusta 2019 ali novejših posodobitev.
  2. Preden namestite morebitne dodatne posodobitve, namestite 23. septembra 2019 ponovno izdaji sistema KB4474419 in KB4490628 za Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1.
  3. Znova zaženite operacijski sistem. Ta vnovični zagon je zahtevan
  4. Namestite vse preostale posodobitve.

Windows Server 2008 SP2

  1. Zaženite sistem Windows, preden namestite posodobitve z dne 9. julija 2019 ali novejše.
  2. Preden namestite morebitne dodatne posodobitve, namestite 23. septembra 2019 ponovno izdaji sistema KB4474419 in KB4493730 za Windows Server 2008 servisni paket SP2.
  3. Znova zaženite operacijski sistem. Ta vnovični zagon je zahtevan
  4. Namestite vse preostale posodobitve.

Obnovitev težave

1. Moja naprava x86 ali x64 ali navidezni računalnik se ne zažene in prejemam napako 0xc0000428 (STATUS_INVALID_IMAGE_HASH) ali pa se naprava zažene v obnovitvenem okolju po namestitvi posodobitev, izdanih 13. avgusta 2019 ali novejše. Namestil sem KB4474419 in KB4490628, da vključim podporo za SHA-2. Kako obnovim svojo namestitev?

Če vidite napako 0xc0000428 s sporočilom »Windows ne more preveriti digitalnega podpisa te datoteke. Z nedavno spremembo strojne ali programske opreme se je morda namestila datoteka, ki ni podpisana pravilno ali pa je poškodovana, ali pa gre za zlonameren program iz neznanega vira.« Za obnovitev sledite tem korakom.

  1. Zaženite operacijski sistem z medijem za obnovitev namestitve.
  2. Pred namestitvijo kakršnekoli dodatne posodobitve namestite KB4474419 posodobitev iz 23. septembra 2019 ali novejšega datuma s programom Deployment Image Servicing and Management (DISM) za Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1.
  3. V ukaznem pozivu zaženite bcdboot.exe. S tem kopirate zagonske datoteke iz imenika Windows in nastavite zagonsko okolje. Za več podrobnosti glejte »BCDBoot Command-Line Options «.
  4. Znova zaženite operacijski sistem.
2. Paket posodobitev sem uvedl v vse naprave ali navidezne računalnike v svojem okolju in ob vnovičnem zagonu prejemam napako 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ali pa se naprava zažene v obnovitvenem okolju. Kaj naj naredim v preostalih napravah ali navideznih računalnikih, ki še niso bili znova zagnani?
  1. Ustavite uvajanje v druge naprave in ne zaženite znova naprav ali navideznega računalnika, ki se še ni znova zagnal.
  2. Prepoznajte naprave in navidezne računalnike v stanju čakanja na ponovni zagon s posodobitvami, izdanimi 13. avgusta 2019 ali novejšo različico, in odprite ukazni poziv na skrbniški ravni
  3. Identiteto paketa za posodobitev, ki jo želite odstraniti, poiščite z naslednjim ukazom s številko paketa znanja za to posodobitev (zamenjajte 4512506 s številko KB, na katero ciljate, če ne gre za mesečni paket posodobitev, izdan 13. avgusta 2019): dism /online /get-packages | findstr 4512506
  4. Uporabite naslednji ukaz, da odstranite posodobitev in zamenjajte <identiteto paketa z identiteto> , ki je bila najdena v prejšnjem ukazu: Dism.exe /online /remove-package /packagename:<package identity>
  5. Namestiti boste morali zahtevane posodobitve, navedene v razdelku Pridobivanje te posodobitve za posodobitev, ki jo poskušate namestiti, ali zahtevane posodobitve, navedene zgoraj v razdelku » Trenutno stanje « v tem članku.

Opomba Katero koli napravo ali navidezni računalnik, v katerem trenutno prejemate napako 0xc0000428 ali ki se zaganja v obnovitvenem okolju, morate upoštevati navodila v vprašanju s pogostimi vprašanji za 0xc0000428 napake.

3. Kaj naj storim, če se pri poskusu namestitve posodobitve v sistemu Windows 7 s servisnim paketom SP1, 2008 R2 ali Windows Server 2008 s servisnim paketom SP2 prikaže koda napake 80096010 ali koda napake 80092004 (CRYPT_E_NOT_FOUND), »Windows Server Windows Update naletel na neznano napako«?

Če naletite na ta sporočila o napakah, morate namestiti zahtevane posodobitve, navedene v razdelku Pridobivanje te posodobitve za posodobitev, ki jo poskušate namestiti, ali zahtevane posodobitve, navedene v tem članku v razdelku » Trenutno stanje «.

4. Moja naprava Intel Itanium IA64 se ne zažene in prejemam napako 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), vendar sem namestil KB4474419 in KB4490628. Kako obnovim svojo namestitev?

Če vidite napako 0xc0000428 s sporočilom »Windows ne more preveriti digitalnega podpisa te datoteke. Z nedavno spremembo strojne ali programske opreme se je morda namestila datoteka, ki ni podpisana pravilno ali pa je poškodovana, ali pa gre za zlonameren program iz neznanega vira.« Za obnovitev sledite tem korakom.

  1. Zaženite operacijski sistem z medijem za obnovitev namestitve.
  2. Namestite najnovejšo posodobitev SHA-2 (KB4474419), izdano 13. avgusta 2019 ali pozneje, s storitvijo Deployment Image Servicing and Management (DISM) za Windows 7 s servisnim paketom SP1 in Windows Server 2008 R2 s servisnim paketom SP1.
  3. Znova zaženite medij za obnovitev.  Ta vnovični zagon je zahtevan
  4. V ukaznem pozivu zaženite bcdboot.exe. S tem kopirate zagonske datoteke iz imenika Windows in nastavite zagonsko okolje. Za več podrobnosti glejte »BCDBoot Command-Line Options «.
  5. Znova zaženite operacijski sistem.
5. Ko namestim posodobitev SHA-2 (KB4474419), izdano 10. septembra 2019, za Windows Server 2008 SP2, ne morem ročno namestiti posodobitev, tako da dvokliknem datoteko .msu in prikažem napako »Namestitveni program je naletel na napako: 0x80073afc. Nalagalnik sredstev ni mogel najti datoteke MUI.«

Če naletite na to težavo, jo lahko ublažite tako, da odprete okno ukaznega poziva in zaženete naslednji ukaz za namestitev posodobitve (zamenjajte <označbo mesta> msu z dejansko lokacijo in imenom datoteke posodobitve):

wusa.exe <lokacija msu /> quiet

Ta težava je odpravljena v KB4474419 , izdani 8. oktobra 2019. Ta posodobitev se bo samodejno namestila iz storitev Windows Update in Windows Server Update Services (WSUS). Če morate to posodobitev namestiti ročno, boste morali uporabiti zgornjo rešitev.

Opomba Če ste že namestili KB4474419 izdani 23. septembra 2019, potem že imate najnovejšo različico te posodobitve in je ni treba znova namestiti.