2019 SHA-2 kod potpisivanje Zahtev za podršku za Windows i WSUS

Primenjuje se na
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Rezime

Da bismo zaštitili bezbednost operativnog sistema Windows, ispravke su prethodno potpisane (pomoću SHA-1 i SHA-2 heš algoritama). Potpisi se koriste za potvrdu identiteta da ispravke dolaze direktno od korporacije Microsoft i da nisu neovlašćeno menjane tokom isporuke. Zbog slabosti u algoritmu SHA-1 i da se uskladimo sa industrijskim standardima, promenili smo potpisivanje ispravki za Windows da bismo isključivo koristili bezbedniji SHA-2 algoritam. Ova promena je vršena u fazama počev od aprila 2019. do septembra 2019. kako bi se omogućila migracija bez problema (više detalja o promenama potražite u odeljku "Raspored ažuriranja proizvoda").

Klijenti koji koriste zastarele verzije operativnog sistema (Windows 7 SP1, Windows Server 2008 R2 SP1 i Windows Server 2008 SP2) moraju da imaju instaliranu podršku za potpisivanje SHA-2 koda na svojim uređajima kako bi instalirali ispravke objavljene jula 2019. ili kasnije. Uređaji bez podrške za SHA-2 neće moći da instaliraju ispravke za Windows u julu 2019. ili kasnije. Da bismo vas pripremili za ovu promenu, objavili smo podršku za SHA-2 potpisivanje počev od marta 2019. i uneli smo postepena poboljšanja. Windows Server Update Services (WSUS) 3.0 SP2 će primiti podršku za SHA-2 kako bi bezbedno isporučio SHA-2 potpisane ispravke. Pogledajte odeljak "Raspored ažuriranja proizvoda" da biste videli vremensku osu migracije samo za SHA-2.

Detalji o pozadini

Secure Hash algoritam 1 (SHA-1) je razvijen kao nepovratna hešing funkcija i široko se koristi kao deo potpisivanja koda. Nažalost, bezbednost SHA-1 hash algoritma je postala manje sigurna tokom vremena zbog slabosti pronađenih u algoritmu, povećane performanse procesora, i pojave cloud computing. Jače alternative kao što je Secure Hash algoritam 2 (SHA-2) sada se snažno preferiraju jer ne nailaze na iste probleme. Više informacija o ukidanju SHA-1 potražite u članku Algoritmi heša i potpisa.

Raspored ažuriranja proizvoda

Počevši od početka 2019. godine, proces migracije na SHA-2 podršku počeo je u fazama, a podrška će se isporučivati u samostalnim ispravkama. Microsoft cilja na sledeći raspored kako bi ponudio SHA-2 podršku. Imajte na umu da je sledeći vremenski raspored podložan promenama. Nastavićemo da ažuriramo ovu stranicu ako bude potrebno.

Ciljani datum Događaj Odnosi se na
12. mart 2019. Samostalne bezbednosne ispravke KB4474419 iKB4490628 objavljene da bi se uvela podrška za SHA-2 znakove koda. Windows 7 SP1
Windows Server 2008 R2 SP1
12. mart 2019. Samostalna ispravka, KB4484071 je dostupna u Windows Update katalogu za WSUS 3.0 SP2 koji podržava isporuku SHA-2 potpisanih ispravki. Za one korisnike koji koriste WSUS 3.0 SP2, ova ispravka bi trebalo da se ručno instalira najkasnije 18. juna 2019. godine. WSUS 3.0 SP2
9. april 2019. Samostalna ispravka, KB4493730 koja uvodi podršku za SHA-2 kod za stek usluga (SSU) objavljena je kao bezbednosna ispravka. Windows Server 2008 SP2
14. maj 2019. Samostalna bezbednosna ispravka KB4474419 objavljena da bi se uvela podrška za SHA-2 kod znakova. Windows Server 2008 SP2
11. jun 2019. Samostalna bezbednosna ispravka KB4474419 ponovo objavljena da bi se dodala podrška za MSI SHA-2 kod koji nedostaje. Windows Server 2008 SP2
18. jun 2019. Ispravke za Windows 10 Potpisi su promenjeni iz dvostruko potpisanog (SHA-1/SHA-2) samo u SHA-2. Nije potrebna nikakva radnja klijenta. Windows 10, verzija 1709
Windows 10, verzija 1803
Windows 10, verzija 1809
Windows Server 2019
18. jun 2019. Obavezno: Za one korisnike koji koriste WSUS 3.0 SP2, KB4484071 moraju ručno da se instaliraju do ovog datuma da bi podržali SHA-2 ispravke. WSUS 3.0 SP2
9. jul 2019. Obavezno: Novosti za zastarele verzije operativnog sistema Windows zahtevaće da instalirate podršku za potpisivanje SHA-2 koda. Podrška objavljena u aprilu i maju (KB4493730 . i KB4474419.) biće neophodna da biste nastavili da primate ispravke za ove verzije operativnog sistema Windows.
Svi potpisi zastarelih Windows ispravki promenjeni su iz SHA1 i dvostruko potpisani (SHA-1/SHA-2) u SHA-2 samo u ovom trenutku.
Windows Server 2008 SP2
16. jul 2019. Ispravke za Windows 10 Potpisi su promenjeni iz dvostruko potpisanog (SHA-1/SHA-2) samo u SHA-2. Nije potrebna nikakva radnja klijenta. Windows 10, verzija 1507
Windows 10, verzija 1607
Windows Server 2016
Windows 10, verzija 1703
NTPARK 2019 Oktobar 2019 Obavezno: Novosti za zastarele verzije operativnog sistema Windows zahtevaće da instalirate podršku za potpisivanje SHA-2 koda. Podrška objavljena u martu (KB4474419 i KB4490628) biće obavezna da biste nastavili da dobijate ispravke za ove verzije operativnog sistema Windows. Ako imate uređaj ili VM koji koriste EFI pokretanje, pogledajte odeljak sa najčešćim pitanjima za dodatne korake za sprečavanje problema prilikom kojeg se uređaj možda ne pokreće.
Svi potpisi zastarelih Windows ispravki promenjeni su iz SHA-1 i dvostruko potpisani (SHA-1/SHA-2) u SHA-2 samo u ovom trenutku.
Windows 7 SP1
Windows Server 2008 R2 SP1
10 septembra, 2019 Potpisi za zastarelu ispravku operativnog sistema Windows promenjeni su iz dvojno potpisanih (SHA-1/SHA-2) samo u SHA-2. Nije potrebna nikakva radnja klijenta. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 septembra, 2019 Samostalna bezbednosna ispravka KB4474419 je ponovo objavljena da bi se dodale EFI upravljači za pokretanje sistema koji nedostaju. Uverite se da je ova verzija instalirana. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
januar 28, 2020 Potpisi na listama pouzdanosti certifikata (CTL) za Microsoft pouzdani osnovni program promenjeni su iz dvostruko potpisanog (SHA-1/SHA-2) u samo SHA-2. Nije potrebna nikakva radnja klijenta. Sve podržane Windows platforme
Avgust 2020. Obustavljene su krajnje tačke usluge zasnovane na protokolu Windows Update SHA-1. Ovo utiče samo na starije Windows uređaje koji nisu ažurirani odgovarajućim bezbednosnim ispravkama. Više informacija potražite u članku KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
NTPARK 2020 SVA PRAVA ZADRŽANA Microsoft je povučen sadržaj koji je Windows potpisao za Secure Hash algoritam 1 (SHA-1) sa lokacije Microsoft Download Center. Više informacija potražite na blogu Windows IT stručnjaka SHA-1 Windows sadržaj će biti povučen 3. avgusta 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Trenutni status

Windows 7 SP1 i Windows Server 2008 R2 SP1

Neophodno je da se instaliraju sledeće neophodne ispravke, a zatim da se uređaj ponovo pokrene pre instaliranja bilo koje ispravke objavljene 13. avgusta 2019. ili novije. Potrebne ispravke mogu se instalirati bilo kojim redosledom i ne moraju se ponovo instalirati, osim ako ne postoji nova verzija potrebne ispravke.

  • Ispravka steka usluga (SSU) (KB4490628). Ako koristite Windows Update, automatski vam se nudi potreban SSU.
  • Ispravka SHA-2 (KB4474419) objavljena 10. septembra 2019. Ako koristite Windows Update, potrebna ispravka SHA-2 biće vam ponuđena automatski.

Važno Morate ponovo pokrenuti uređaj nakon instaliranja svih potrebnih ispravki, pre nego što instalirate bilo koju mesečnu zbirnu ispravku, samo bezbednosnu ispravku, pregled mesečne zbirne ispravke ili samostalnu ispravku.

Windows Server 2008 SP2

Neophodno je da instalirate sledeće ispravke, a zatim da se uređaj ponovo pokrene pre instaliranja bilo koje zbirne ispravke objavljene 10. septembra 2019. ili novije verzije. Potrebne ispravke mogu se instalirati bilo kojim redosledom i ne moraju se ponovo instalirati, osim ako ne postoji nova verzija potrebne ispravke.

  • Ispravka steka usluga (SSU) (KB4493730). Ako koristite Windows Update, potrebna SSU ispravka će vam biti ponuđena automatski.
  • Najnovija ispravka SHA-2 (KB4474419) objavljena 10. septembra 2019. Ako koristite Windows Update, potrebna ispravka SHA-2 biće vam ponuđena automatski.

Važno Morate ponovo pokrenuti uređaj nakon instaliranja svih potrebnih ispravki, pre nego što instalirate bilo koju mesečnu zbirnu ispravku, samo bezbednosnu ispravku, pregled mesečne zbirne ispravke ili samostalnu ispravku.

Najčešća pitanja

Opšte informacije, planiranje i sprečavanje problema

1. Kako se ispravke za KB3033929 i KB4039648 razlikuju od samostalnih ispravki isporučenih u martu i aprilu?

Podrška za potpisivanje koda SHA-2 isporučivana je ranije kako bi se osiguralo da će većina korisnika imati podršku pre prolaska korporacije Microsoft na potpisivanje SHA-2 za ispravke ovih sistema. Samostalne ispravke obuhvataju neke dodatne ispravke i dostupne su kako bi se osiguralo da su sve ispravke SHA-2 u malom broju ispravki koje se lako identifikuju. Microsoft preporučuje da klijenti koji održavaju slike sistema za ove operativne sisteme primene ove ispravke na slike.

2. Da li će druge verzije WSUS-a dodati podršku za SHA-2?

Počevši od WSUS 4.0 u sistemu Windows Server 2012, WSUS već podržava SHA-2-potpisane ispravke i nije potrebna nikakva radnja klijenta za ove verzije.

Potrebno je da KB4484071 instaliran samo WSUS 3.0 SP2 da bi podržao samo SHA2 potpisane ispravke.

KSNUMKS. Imam Vindovs Server KSNUMKS SPKSNUMKS sistem koji dual-boots sa Vindovs Server KSNUMKS RKSNUMKS (ili Vindovs KSNUMKS). Kako da ažuriram na SHA-2 podršku?

Pretpostavimo da koristite Windows Server 2008 SP2. Ako dual-boot sa Windows Server 2008 R2 SP1 / Vindovs 7 SP1, upravljač za pokretanje za ovaj tip sistema je iz Windows Server 2008 R2 / Vindovs 7 sistema. Da biste uspešno ažurirali oba ova sistema da koriste podršku SHA-2, prvo morate ažurirati Windows Server 2008 R2 / Vindovs 7 sistem, tako da upravljač za pokretanje se ažurira na verziju koja podržava SHA-2. Zatim ažurirajte sistem Windows Server 2008 SP2 podrškom za SHA-2.

KSNUMKS. Imam sistem sa dve particije, jednu sa Vindovs Server KSNUMKS SPKSNUMKS, a drugu sa Vindovs KSNUMKS PE (VinPE) boot okruženjem. Kako da ažuriram na SHA-2 podršku?

Slično scenariju dvostrukog pokretanja, Windows 7 PE okruženje mora da se ažurira tako da podržava SHA-2. Zatim sistem Windows Server 2008 SP2 mora da se ažurira tako da podržava SHA-2.

KSNUMKS. Ja koristim instalaciju da izvrši čistu instalaciju Vindovs KSNUMKS SPKSNUMKS ili Vindovs Server KSNUMKS RKSNUMKS SPKSNUMKS. Koristim sliku koja je prilagođena sa ispravkama (na primer, pomoću dism.exe). Kako da ažuriram na SHA-2 podršku?
  1. Pokrenite instalaciju operativnog sistema Windows do kraja i pokrenite Windows pre instaliranja ispravke od 13. avgusta 2019. ili novijih ispravki
  2. Otvorite prozor komandne linije administratora i pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz Windows direktorijuma i podešava okruženje za pokretanje. Pogledajte BCDBoot Command-Line Opcije za više detalja.
  3. Pre nego što instalirate sve dodatne ispravke, instalirajte 13. avgust 2019. reizdanje sistema KB4474419 i KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  4. Ponovo pokrenite operativni sistem. Ovo ponovno pokretanje je obavezno
  5. Instalirajte sve preostale ispravke.

KSNUMKS. Ja instaliram sliku Vindovs KSNUMKS SPKSNUMKS ili Vindovs Server KSNUMKS RKSNUMKS SPKSNUMKS direktno na disk bez pokretanja instalacije. Kako da postignem da ovaj scenario funkcioniše?
  1. Instalirajte sliku na disku i pokrenite Windows.
  2. Na komandnoj liniji pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz Windows direktorijuma i podešava okruženje za pokretanje. Pogledajte BCDBoot Command-Line Opcije za više detalja.
  3. Pre nego što instalirate sve dodatne ispravke, instalirajte 23. septembar 2019. reizdanje sistema KB4474419 and KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  4. Ponovo pokrenite operativni sistem. Ovo ponovno pokretanje je obavezno
  5. Instalirajte sve preostale ispravke.
7. Da li moj k64 uređaj ili VM koristi EFI Boot podržava ova SHA-2 ispravka na Vindovs 7 SP1 i Windows Server 2008 R2 SP1?

Da, moraćete da instalirate potrebne ispravke da biste nastavili: SSU (KB4490628) i SHA-2 ispravka (KB4474419).  Takođe, morate ponovo da pokrenete uređaj nakon instaliranja neophodnih ispravki pre instaliranja budućih ispravki.

8. Vindovs 10, verzija 1903 nije naveden u gornjoj tabeli, da li podržava SHA-2 ispravke? Da li je potrebna neka radnja?

Windows 10, verzija 1903 podržava SHA-2 od svog izdanja i sve ispravke su već samo SHA-2 potpisani.  Nije potrebno preduzimati nikakve radnje za ovu verziju operativnog sistema Windows.

9. Instaliram ispravke za sistem na mreži (koji radi) koristeći dism.exe /online. Kako da postignem da ovaj scenario funkcioniše?

Windows 7 SP1 i Windows Server 2008 R2 SP1

  1. Pokrenite Windows pre instaliranja bilo koje ispravke od 13. avgusta 2019. ili novije ispravke.
  2. Pre nego što instalirate sve dodatne ispravke, instalirajte 23. septembar 2019. reizdanje sistema KB4474419 and KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. Ponovo pokrenite operativni sistem. Ovo ponovno pokretanje je obavezno
  4. Instalirajte sve preostale ispravke.

Windows Server 2008 SP2

  1. Pokrenite Windows pre instaliranja bilo koje ispravke od 9. jula 2019. ili novije ispravke.
  2. Pre nego što instalirate bilo kakve dodatne ispravke, instalirajte 23. septembar 2019. reizdanje sistema KB4474419 i KB4493730 za Windows Server 2008 SP2.
  3. Ponovo pokrenite operativni sistem. Ovo ponovno pokretanje je obavezno
  4. Instalirajte sve preostale ispravke.

Oporavak problema

1. Moj x86 ili x64 uređaj ili virtuelna mašina (VM) se ne pokreću i dobijam grešku 0xc0000428 (STATUS_INVALID_IMAGE_HASH) ili se moj uređaj pokreće u okruženju za oporavak nakon ponovnog pokretanja nakon instaliranja ispravki objavljenih 13. avgusta 2019. ili novijih verzija. Instalirao/la sam KB4474419 i KB4490628 da uključim podršku za SHA-2. Kako da oporavim instalaciju?

Ako vidite grešku 0xc0000428 sa porukom "Windows ne može da verifikuje digitalni potpis za ovu datoteku. Nedavna promena hardvera ili softvera je možda instalirala datoteku koja je neispravno potpisana ili oštećena ili koja može biti zlonamerni softver iz nepoznatog izvora." Pratite ove korake da biste oporavili sistem.

  1. Pokrenite operativni sistem koristeći medijum za spasavanje.
  2. Pre nego što instalirate bilo kakve dodatne ispravke, instalirajte KB4474419 ispravke od 23. septembra 2019. ili novijeg datuma koristeći Deployment Image Servicing and Management (DISM) za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. Na komandnoj liniji pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz Windows direktorijuma i podešava okruženje za pokretanje. Pogledajte BCDBoot Command-Line Opcije za više detalja.
  4. Ponovo pokrenite operativni sistem.
2. Primenio sam zbirnu ispravku na sve uređaje ili virtuelne mašine (VMs) u okruženju i nakon ponovnog pokretanja, dobijam grešku 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ili moj uređaj počinje u okruženju za oporavak. Šta da radim na preostalim uređajima ili virtuelnim mašinama koji još nisu ponovo pokrenuti?
  1. Zaustavite primenu na drugim uređajima i nemojte ponovo pokretati uređaje ili VM-ove koji već nisu ponovo pokrenuti.
  2. Identifikujte uređaje i VM-ove u stanju ponovnog pokretanja na čekanju uz ispravke objavljene 13. avgusta 2019. ili novije i otvorite komandnu liniju sa punim privilegijama
  3. Pronađite identitet paketa za ispravku koju želite da uklonite pomoću sledeće komande pomoću broja KB za tu ispravku (zamenite 4512506 brojem KB koji ciljate, ako to nije mesečna zbirna vrednost objavljena 13. avgusta 2019): dism /online /get-packages | findstr 4512506
  4. Koristite sledeću komandu da biste uklonili ispravku i zamenili <identitet> paketa onim što je pronađeno u prethodnoj komandi: Dism.exe /online /remove-package /packagename:<package identity>
  5. Sada treba da instalirate potrebne ispravke navedene u odeljku Kako da preuzmete ovu ispravku u ispravci koju pokušavate da instalirate ili potrebne ispravke navedene iznad u odeljku " Trenutni status " u ovom članku.

Napomena Bilo koji uređaj ili VM 0xc0000428 koji trenutno dobijate grešku ili koji se pokreće u okruženju za oporavak, moraćete da pratite korake u pitanju sa najčešćim pitanjima za 0xc0000428 greške.

3. Šta da radim ako dobijem kôd greške 80096010 ili kôd greške 80092004 (CRYPT_E_NOT_FOUND), "Windows Update naišao na nepoznatu grešku" prilikom pokušaja instaliranja ispravke na operativni sistem Windows 7 SP1, Windows Server 2008 R2 SP1 ili Windows Server 2008 SP2?

Ako naiđete na ove greške, morate da instalirate neophodne ispravke navedene u odeljku Kako da preuzmete ovu ispravku u ispravci koju pokušavate da instalirate ili potrebne ispravke navedene iznad u odeljku " Trenutni status " u ovom članku.

4. Moj Intel Itanium IA64 uređaj se ne pokreće i dobijam grešku 0xc0000428 (STATUS \ _INVALID \ _IMAGE \ _HASH), ali sam instalirao KB4474419 i KB4490628. Kako da oporavim instalaciju?

Ako vidite grešku 0xc0000428 sa porukom "Windows ne može da verifikuje digitalni potpis za ovu datoteku. Nedavna promena hardvera ili softvera je možda instalirala datoteku koja je neispravno potpisana ili oštećena ili koja može biti zlonamerni softver iz nepoznatog izvora." Pratite ove korake da biste oporavili sistem.

  1. Pokrenite operativni sistem koristeći medijum za spasavanje.
  2. Instalirajte najnoviju ispravku za SHA-2 (KB4474419) objavljenu 13. avgusta 2019. ili posle toga koristeći Deployment Image Servicing and Management (DISM) za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. Ponovo pokrenite medijum za spasavanje.  Ovo ponovno pokretanje je obavezno
  4. Na komandnoj liniji pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz Windows direktorijuma i podešava okruženje za pokretanje. Pogledajte BCDBoot Command-Line Opcije za više detalja.
  5. Ponovo pokrenite operativni sistem.
5. Kada instaliram ispravku SHA-2 (KB4474419) objavljenu 10. septembra 2019. godine za Windows Server 2008 SP2, ne mogu ručno da instaliram ispravke tako što ću kliknuti dvaput na .msu datoteku i dobiti grešku "Instalacioni program je naišao na grešku: 0x80073afc. Učitavač resursa nije uspeo da pronađe MUI datoteku."

Ako naiđete na ovaj problem, možete da ga ublažite tako što ćete otvoriti prozor komandne linije i pokrenuti sledeću komandu da biste instalirali ispravku (zamenite čuvar <mesta> msu sa stvarnom lokacijom i imenom datoteke ispravke):

wusa.exe <msu lokacija> /quiet

Ovaj problem je rešen u KB4474419 objavljenoj 8. oktobra 2019. Ova ispravka će se automatski instalirati iz usluga Windows Update i Windows Server Update Services (WSUS). Ako morate ručno da instalirate ovu ispravku, moraćete da koristite gorenavedeno privremeno rešenje.

Napomena Ako ste prethodno instalirali KB4474419 objavljeni 23. septembra 2019, onda već imate najnoviju verziju ove ispravke i ne morate da je ponovo instalirate.