Obs
- Ursprungligt publiceringsdatum: Den 9 maj 2023
- KB-ID: 5025885
Obs
- VIKTIGT Du bör tillämpa Windows-säkerhetsuppdateringen från 8 juli 2025 eller en senare uppdatering som en del av din vanliga månatliga uppdateringsprocess.
- Den här artikeln gäller för de organisationer som bör börja utvärdera lösningar för en offentligt avslöjad Secure Boot-förbikoppling som utnyttjas av BlackLotus UEFI-bootkit. Du kanske dessutom vill ha en proaktiv inställning till säkerheten eller börja förbereda distributionen. Observera att den här skadliga koden kräver fysisk eller administrativ åtkomst till enheten.
Obs
VARNING När åtgärden för det här problemet har aktiverats på en enhet, vilket innebär att åtgärderna har tillämpats, kan den inte återställas om du fortsätter att använda Säker start på enheten. Inte ens omformatering av disken tar bort återkallelser om de redan har tillämpats. Tänk på alla möjliga konsekvenser och testa noggrant innan du tillämpar de spärrningar som beskrivs i den här artikeln på din enhet.
Artikelinnehåll
Sammanfattning
Den här artikeln beskriver skyddet mot den offentligt avslöjade säkerhetsfunktionsförbikopplingen Secure Boot som använder BlackLotus UEFI-bootkitet som spåras av CVE-2023-24932, hur du aktiverar lösningarna och vägledning om startbara medier. Ett bootkit är ett skadligt program som är utformat för att läsas in så tidigt som möjligt i en enhets startsekvens för att styra operativsystemets start.
Säker start rekommenderas av Microsoft för att skapa en säker och betrodd väg från UEFI (Unified Extensible Firmware Interface) via den betrodda startsekvensen för Windows-kerneln. Säker start hjälper till att förhindra skadlig programvara för bootkit i startsekvensen. Om du inaktiverar Säker start riskerar enheten att infekteras av bootkit-skadlig kod. Att åtgärda förbikopplingen för säker start som beskrivs i CVE-2023-24932 kräver att starthanterare återkallas. Detta kan orsaka problem för vissa enhetens startkonfigurationer.
Åtgärder mot förbikopplingen för säker start som beskrivs i CVE-2023-24932 ingår i Windows-säkerhetsuppdateringarna som släpptes den 9 juli 2024 och senare uppdateringar. Dessa åtgärder är dock inte aktiverade som standard. Med dessa uppdateringar rekommenderar vi att du börjar utvärdera dessa förändringar i din miljö. Det fullständiga schemat beskrivs i avsnittet Tidpunkter för uppdateringar .
Innan du aktiverar dessa åtgärder bör du noggrant läsa informationen i den här artikeln och avgöra om du måste aktivera åtgärderna eller vänta på en framtida uppdatering från Microsoft. Om du väljer att aktivera dessa åtgärder måste du kontrollera att enheterna är uppdaterade och redo samt förstå riskerna som beskrivs i den här artikeln.
Vidta åtgärder
| För den här versionen ska följande steg följas: Steg 1: Installera Windows-säkerhetsuppdateringen från 8 juli 2025 eller en senare uppdatering för alla versioner som stöds. Steg 2: Utvärdera ändringarna och hur de påverkar din miljö. Steg 3: Verkställ ändringarna. |
|---|
Påverkans omfattning
Alla Windows-enheter med Secure Boot-skydd aktiverat påverkas av BlackLotus bootkit. Lösningar är tillgängliga för versioner av Windows som stöds. En fullständig lista finns i CVE-2023-24932.
Förstå riskerna
Risk för skadlig kod: För att BlackLotus UEFI-bootkit-exploateringen som beskrivs i den här artikeln ska vara möjlig måste en angripare få administratörsprivilegier på en enhet eller få fysisk åtkomst till enheten. Detta kan göras genom att komma åt enheten fysiskt eller via fjärranslutning, till exempel genom att använda en hypervisor för att komma åt virtuella datorer/molnet. En angripare använder ofta den här säkerhetsrisken för att fortsätta kontrollera en enhet som de redan har åtkomst till och eventuellt ändrar. Åtgärderna i den här artikeln är förebyggande och inte korrigerande. Kontakta säkerhetsleverantören för att få hjälp om din enhet redan har komprometterats.
Återställningsmedia: Om du stöter på ett problem med enheten när du har tillämpat dessa begränsningar och enheten blir ostartbar kanske du inte kan starta eller återställa enheten från befintliga media. Återställnings- eller installationsmedia måste uppdateras så att det fungerar med en enhet som har de lindrande åtgärderna tillämpade.
Problem med inbyggd programvara: När Windows tillämpar de åtgärder som beskrivs i den här artikeln måste det förlita sig på enhetens inbyggda UEFI-programvara för att uppdatera värdena för säker start (uppdateringarna tillämpas på databasnyckeln (DB) och den förbjudna signaturnyckeln (DBX)). I vissa fall har vi erfarenhet av enheter som inte klarar uppdateringarna. Vi arbetar med enhetstillverkare för att testa dessa viktiga uppdateringar på så många enheter som möjligt.
Obs
OBSERVERA Testa först dessa lösningar på en enskild enhet per enhetsklass i din miljö för att identifiera möjliga problem med inbyggd programvara. Distribuera inte brett innan du har bekräftat att alla enhetsklasser i din miljö har utvärderats.
BitLocker Recovery: Vissa enheter kan gå in i BitLocker-återställning. Se till att behålla en kopia av BitLocker-återställningsnyckeln innan du aktiverar åtgärderna.
Kända problem
Problem med inbyggd programvara: All inbyggd programvara för enheter kommer inte att kunna uppdatera DB eller DBX för säker start. I de fall som vi känner till har vi rapporterat problemet till enhetstillverkaren. Mer information om loggade händelser finns i KB5016061: Säker start DB- och DBX-variabeluppdateringshändelser . Kontakta enhetstillverkaren för uppdateringar av inbyggd programvara. Om enheten inte stöds rekommenderar Microsoft att du uppgraderar enheten.
Kända problem med inbyggd programvara:
Obs
OBSERVERA Följande kända problem påverkar inte och förhindrar inte installationen av uppdateringarna från 8 juli 2025 eller senare. I de flesta fall gäller inte lösningarna där kända problem finns. Visa informationen i varje känt problem.
HP-enheter med Sure Start Security: Dessa enheter behöver de senaste uppdateringarna av den inbyggda programvaran från HP för att åtgärda lösningarna. Lösningarna blockeras tills den inbyggda programvaran uppdateras. Installera den senaste firmwareuppdateringen från HPs supportsida – Officiell nedladdning av HP-drivrutiner och programvara | HP-support.
Arm64-baserade enheter: Lösningarna blockeras på grund av kända problem med inbyggd UEFI-programvara med Qualcomm-baserade enheter. Microsoft samarbetar med Qualcomm för att åtgärda problemet. Qualcomm kommer att tillhandahålla korrigeringen till enhetstillverkare. Kontakta tillverkaren av enheten för att ta reda på om det finns en lösning på problemet. Microsoft kommer att lägga till identifiering för att de åtgärder som ska kunna tillämpas på enheter när den fasta inbyggda programvaran identifieras. Om din Arm64-baserade enhet inte har inbyggd Qualcomm-programvara konfigurerar du följande registernyckel för att aktivera riskreduceringarna.
Registerundernyckel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot Nyckelvärdesnamn SkipDeviceCheck Datatyp REG_DWORD Data 1 Äpple: Mac-datorer som har Apple T2-säkerhetskrets har stöd för Säker start. Uppdatering av UEFI-säkerhetsrelaterade variabler är dock endast tillgänglig som en del av macOS-uppdateringarna. Boot Camp-användare förväntas se en händelseloggpost med händelse-ID 1795 i Windows som är relaterad till dessa variabler. Mer information om den här loggposten finns i KB5016061: Uppdateringshändelser för databasen för säker start och DBX.
VMware: I VMware-baserade virtualiseringsmiljöer kan en virtuell dator som använder en x86-baserad processor med Säker start aktiverad inte starta när du har tillämpat riskerna. Microsoft samarbetar med VMware för att åtgärda problemet.
TPM 2.0-baserade system: Dessa system som kör Windows Server 2012 och Windows Server 2012 R2 kan inte distribuera de begränsningar som släpptes i säkerhetsuppdateringen från 9 juli 2024 eller senare på grund av kända kompatibilitetsproblem med TPM-mätningar. Säkerhetsuppdateringen från 9 juli 2024 eller senare blockerar åtgärderna #2 (boot manager) och #3 (DBX-uppdatering) på berörda system.
Microsoft är medvetna om problemet och en uppdatering kommer att släppas i framtiden för att avblockera TPM 2.0-baserade system.
Om du vill kontrollera din TPM-version högerklickar du på Start, klickar på Kör och skriver tpm.mscsedan . Längst ned till höger i mittenfönstret under TPM-tillverkarinformation bör du se ett värde för Specifikationsversion.
Symantec Endpoint Encryption: Säkra startlösningar kan inte tillämpas på system som har installerat Symantec Endpoint Encryption. Microsoft och Symantec är medvetna om problemet och kommer att åtgärdas i kommande uppdateringar.
Riktlinjer för den här versionen
Följ de här stegen för den här versionen.
Steg 1: Installera Windows-säkerhetsuppdateringen
Installera den månatliga säkerhetsuppdateringen för Windows från 8 juli 2025 eller en senare uppdatering på Windows-enheter som stöds. Dessa uppdateringar innehåller åtgärder för CVE-2023-24932 men är inte aktiverade som standard. Alla Windows-enheter bör slutföra det här steget oavsett om du planerar att distribuera åtgärderna eller inte.
Vi rekommenderar att du gör följande:
- Förstå de två första åtgärderna som gör det möjligt att uppdatera databasen för säker start och uppdatera starthanteraren.
- Gå igenom det uppdaterade schemat.
- Börja testa de två första lösningarna mot representativa enheter från din miljö.
- Börja planera för distributionen.
Vi uppmuntrar dig att förstå de risker som beskrivs i avsnittet Förstå riskerna .
- Förstå hur detta påverkar återställning och andra startbara medier.
- Börja testa den tredje åtgärden som tar bort signeringscertifikatet som används för alla tidigare Windows-starthanterare.
Riktlinjer för begränsning av distribution
Innan du följer de här stegen för att tillämpa åtgärderna bör du installera Windows månatliga underhållsuppdatering från 8 juli 2025 eller en senare uppdatering på Windows-enheter som stöds. Den här uppdateringen innehåller åtgärder för CVE-2023-24932 , men de är inte aktiverade som standard. Alla Windows-enheter bör slutföra det här steget oavsett ditt abonnemang för att aktivera åtgärderna.
Obs
- OBSERVERA Om du använder BitLocker kontrollerar du att BitLocker-återställningsnyckeln har säkerhetskopierats. Du kan köra följande kommando från en kommandotolk som administratör med anteckna det 48-siffriga numeriska lösenordet:
manage-bde -protectors -get %systemdrive%
Följ de här stegen om du vill distribuera uppdateringen och tillämpa återkallelserna:
Installera 2023 Secure Boot-certifikaten på databasen.
Det här steget lägger till 2023 Secure Boot-certifikaten i UEFI-variabeln "Secure Boot Signature Database" (DB) och Key Exchange Key. Dessutom kommer den att uppdatera starthanteraren till 2023 signerade starthanteraren.Obs
Det här steget kan redan vara slutfört om enheten har markerats med hög konfidens i de månatliga kumulativa uppdateringarna. Mer information finns i En närmare titt på databasen och https://aka.ms/GetSecureBoot för högt förtroende.
Ange registernyckeln för att utföra uppdateringen till DB. Det gör du genom att öppna en PowerShell-kommandotolk som administratör, skriva varje följande kommandon separat och sedan trycka på Retur:
Obs!
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fObs!
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Kör följande PowerShell-kommando som administratör och kontrollera att databasen har uppdaterats. Det här kommandot ska returnera True.
Obs
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Anteckning En omstart kan krävas om funktionen virtuellt säkert läge är aktiverad på enheten. Detta inkluderar funktioner som Credential Guard, Device Guard och Windows Hello.
Kontrollera att 2023 Secure Boot-certifikaten och Boot Manager har uppdaterats på enheten.
Det här steget verifierar att certifikaten har tillämpats och att starthanteraren har uppdaterats till den signerade versionen "'Windows UEFI CA 2023". Kör följande PowerShell-kommando som administratör och kontrollera att uppdateringarna har installerats. Det här kommandot ska returnera Uppdaterad.
Obs
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023StatusAktivera återkallningen.
Listan över förbjudna UEFI-moduler (DBX) används för att blockera ej betrodda UEFI-moduler från att läsas in. I det här steget läggs "Windows Production CA 2011"-certifikatet till i DBX när du uppdaterar DBX. Detta gör att alla starthanterare som signerats av det här certifikatet inte längre är betrodda. Obs
- VARNING: Innan du tillämpar den tredje begränsningen skapar du ett återställningsflashminne som kan användas för att starta systemet. Information om hur du gör detta finns i avsnittet Uppdatera Windows installationsmedia .
- Om systemet hamnar i ett tillstånd som inte kan startas följer du stegen i avsnittet Återställningsprocedur för att återställa enheten till ett tillstånd före återkallande.
Lägg till certifikatet "Windows Production PCA 2011" i listan över förbjudna UEFI (DBX-filer) för säker start. Det gör du genom att öppna en kommandotolk som administratör, skriva vart och ett av följande kommandon separat och sedan trycka på Retur:
Obs!
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fObs!
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Kontrollera att installations- och återkallningslistan tillämpades korrekt genom att söka efter händelse 1037 i händelseloggen.
Information om händelse 1037 finns i KB5016061: Uppdateringshändelser för databasen för säker start och DBX. Eller kör följande PowerShell-kommando som administratör och kontrollera att det returnerar True:
Obs
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
Tillämpa SVN-uppdateringen på den inbyggda programvaran.
Starthanteraren som distribuerades i steg 2 har en ny funktion för självåterkallning inbyggd. När starthanteraren börjar köras utför den en självkontroll genom att jämföra det säkra versionsnumret (SVN) som lagras i den inbyggda programvaran med det SVN som är inbyggt i starthanteraren. Om SVN för starthanteraren är lägre än det SVN som lagras i den inbyggda programvaran vägrar starthanteraren att köras. Den här funktionen förhindrar att en angripare återställer Boot Manager till en äldre, icke-uppdaterad version.
I framtida uppdateringar, när ett betydande säkerhetsproblem åtgärdas i Boot Manager, kommer SVN-numret att ökas i både Boot Manager och uppdateringen av den inbyggda programvaran. Båda uppdateringarna släpps i samma kumulativa uppdatering för att säkerställa att korrigerade enheter är skyddade. Varje gång SVN uppdateras måste alla startbara medier uppdateras.
Från och med uppdateringarna från den 9 juli 2024 ökas SVN i Boot Manager och uppdateringen av den inbyggda programvaran. Uppdateringen av den inbyggda programvaran är valfri och kan tillämpas genom att följa det här steget:
Tillämpa SVN-uppdateringen på den inbyggda programvaran. Det gör du genom att öppna en kommandotolk som administratör, skriva vart och ett av följande kommandon separat och sedan trycka på Retur:
Obs!
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fObs!
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Uppdatera Windows-installationsmedia
Obs
OBSERVERA När du skapar ett startbart USB-minne måste du formatera enheten med hjälp av filsystemet FAT32.
Du kan använda programmet Skapa en återställningsenhet genom att följa stegen nedan. Det här mediet kan användas för att installera om en enhet. Om det uppstår ett större problem, till exempel ett maskinvarufel, kan du installera om Windows med hjälp av återställningsenheten.
Gå till en enhet där uppdateringen från 8 juli 2025 eller en senare och det första åtgärdssteget (uppdatera databasen för säker start) har tillämpats.
På Start-menyn söker du efter "Skapa en återställningsenhet" på kontrollpanelen och följer instruktionerna för att skapa en återställningsenhet.
Med det nyskapade flashminnet monterat (till exempel som enhet "D:") kör du följande kommandon som administratör. Skriv vart och ett av följande kommandon och tryck sedan på Retur:
Obs
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Följ dessa steg om du hanterar installerbara media i din miljö med hjälp av guiden Uppdatera Windows-installationsmedia med hjälp av vägledningen för dynamisk uppdatering. Dessa ytterligare steg skapar ett startbart flashminne som använder startfiler signerade av signeringscertifikatet "Windows UEFI CA 2023".
Gå till en enhet där uppdateringen från 8 juli 2025 eller en senare och det första åtgärdssteget (uppdatering av databasen för säker start) har tillämpats.
Följ stegen i länken nedan för att skapa media med 8 juli 2025, eller så har en senare uppdatering tillämpats: Uppdatera Windows-installationsmedia med dynamisk uppdatering
Placera innehållet i mediet på ett USB-minne och montera USB-minnet som en enhetsbeteckning. Montera till exempel USB-minnet som "D:".
Kör följande kommandon från ett kommandofönster som administratör. Skriv vart och ett av följande kommandon och tryck sedan på Retur.
Obs
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Om en enhet har återställts till standardinställningarna för säker start när du har tillämpat lösningarna startar inte enheten. För att lösa problemet ingår ett reparationsprogram i uppdateringarna från 9 juli 2024 som kan användas för att tillämpa certifikatet "Windows UEFI CA 2023" på databasen igen (åtgärd #1).
Obs
OBSERVERA Använd inte det här reparationsprogrammet på en enhet eller ett system som beskrivs i avsnittet Kända problem .
Gå till en enhet där uppdateringen från 8 juli 2025 eller senare har tillämpats.
I ett kommandofönster kopierar du återställningsappen till USB-minnet med följande kommandon (förutsatt att USB-minnet är "D:"-enheten). Skriv varje kommando separat och tryck sedan på Retur:
Obs
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
Sätt i flashminnet, starta om enheten och starta från flashminnet på enheten där inställningarna för säker start återställs till standardinställningarna.
Tidpunkter för uppdateringar
Uppdateringar släpps enligt följande:
- Första distributionen Den här fasen började med uppdateringar som släpptes den 9 maj 2023 och tillhandahöll grundläggande åtgärder med manuella steg för att aktivera dessa åtgärder.
- Andra driftsättningen Den här fasen började med uppdateringar som släpptes den 11 juli 2023, som lade till förenklade steg för att möjliggöra åtgärder för problemet.
- Utvärderingsfas Den här fasen startade den 9 april 2024 och lade till ytterligare åtgärder för starthanteraren.
- Distributionsfas Denna fas inleddes i juli 2024. Kunder bör börja använda lösningar och uppdatera media nu.
- Verkställighetsfasen Verkställighetsfasen som gör åtgärderna permanenta. Datum för denna fas kommer att meddelas vid ett senare tillfälle.
Anteckning Utgivningsschemat kan komma att revideras vid behov.
9 maj 2023 – Inledande distributionsfas
Den här fasen har ersatts av Windows-säkerhetsuppdateringar som släpptes 9 april 2024 och senare uppdateringar.
11 juli 2023 – andra distributionsfasen
Den här fasen har ersatts av Windows-säkerhetsuppdateringar som släpptes 9 april 2024 och senare uppdateringar.
9 april 2024 eller senare – utvärderingsfas
I den här fasen ber vi dig att testa dessa ändringar i din miljö för att se till att ändringarna fungerar korrekt med representativa exempelenheter och för att få erfarenhet av ändringarna.
OBSERVERA I stället för att försöka lista och ta bort förtroendet för sårbara starthanterare som vi gjorde i tidigare distributionsfaser lägger vi till signeringscertifikatet "Windows Production PCA 2011" i listan över nekade starter (DBX) för att ta bort alla starthanterare som signerats av det här certifikatet. Detta är en mer tillförlitlig metod för att säkerställa att alla tidigare starthanterare inte är betrodda.
Uppdateringar för Windows som släpptes den 9 april 2024 och senare uppdateringar lägger du till följande:
Tre nya riskkontroller som ersätter de åtgärder som släpptes 2023. De nya riskreduceringskontrollerna är:
- En kontroll för att distribuera "Windows UEFI CA 2023"-certifikatet till databasen för säker start för att lägga till förtroende för Windows-starthanterare som signerats av det här certifikatet. Observera att certifikatet "Windows UEFI CA 2023" kan ha installerats av en tidigare Windows-uppdatering.
- En kontroll för att distribuera en starthanterare som signerats av certifikatet "Windows UEFI CA 2023".
- En kontroll för att lägga till "Windows Production PCA 2011" i DBX för säker start som blockerar alla Windows-starthanterare som signerats av det här certifikatet.
Möjligheten att aktivera åtgärdsdistribution i faser oberoende av varandra för att ge mer kontroll vid distribution av åtgärderna i din miljö baserat på dina behov.
Åtgärderna är sammankopplade så att de inte kan distribueras i fel ordning.
Ytterligare händelser för att känna till statusen för enheter när de tillämpar riskreduceringarna. Mer information om händelserna finns i KB5016061: Säker start DB- och DBX-variabeluppdateringshändelser .
9 juli 2024 eller senare – distributionsfas
I den här fasen uppmuntrar vi kunderna att börja distribuera lösningar och hantera medieuppdateringar. Uppdateringarna innehåller följande ändring:
- Stöd tillagt för Säkert versionsnummer (SVN) och inställning av det uppdaterade SVN i den inbyggda programvaran.
Nedan följer en översikt över de steg som ska användas i ett företag.
Anteckning Ytterligare vägledning kommer med senare uppdateringar av den här artikeln.
Distribuera den första åtgärden till alla enheter i företaget eller en hanterad grupp av enheter i företaget. Det omfattar:
- Välja den första åtgärden som lägger till signeringscertifikatet "Windows UEFI CA 2023" i enhetens inbyggda programvara.
- Övervaka att enheter har lagt till signeringscertifikatet "Windows UEFI CA 2023".
Distribuera den andra åtgärden som tillämpar den uppdaterade starthanteraren på enheten.
Uppdatera alla återställningsmedier eller externa startbara medier som används med dessa enheter.
Distribuera den tredje åtgärden som gör det möjligt att återkalla certifikatet "Windows Production CA 2011" genom att lägga till det i DBX i den inbyggda programvaran.
Distribuera den fjärde åtgärden som uppdaterar SVN (Secure Version Number) till den inbyggda programvaran.
Datum som ska meddelas – verkställighetsfasen
Verkställighetsfasen börjar inte före januari 2026 och vi kommer att ge minst sex månaders förvarning i den här artikeln innan den här fasen börjar. När uppdateringar släpps för tvingandefasen kommer de att innehålla följande:
- Certifikatet "Windows Production PCA 2011" återkallas automatiskt genom att läggas till i listan över förbjudna UEFI-objekt för säker start (DBX) på kompatibla enheter. Dessa uppdateringar tillämpas programmässigt efter installation av uppdateringar för Windows på alla berörda system utan möjlighet att inaktiveras.
Windows-händelseloggfel relaterade till CVE-2023-24932
Posterna i Windows-händelseloggen som rör uppdatering av DB och DBX beskrivs i detalj i KB5016061: Uppdateringshändelser för databasen för säker start och DBX.
"Lyckades" händelser som rör tillämpningen av åtgärderna anges i följande tabell.
| Åtgärdssteg | Händelse-ID | Obs! |
|---|---|---|
| Tillämpa DB-uppdateringen | 1036 | Det PCA2023 certifikatet lades till i databasen. |
| Uppdatera starthanteraren | 1799 | Den PCA2023 signerade starthanteraren användes. |
| Installera DBX-uppdateringen | 1037 | DBX-uppdateringen som tar bort PCA2011 signeringscertifikat har tillämpats. |
| Använda SVN | 1042 | DBX uppdateras med det senaste SVN för att blockera äldre Boot Manager |
Vanliga frågor (FAQ)
Jag har tillämpat återkallelserna på min enhet och behöver installera om eller återställa min enhet. Varför kan jag inte starta enheten med återställningsmediet (CD/DVD, PXE-start, USB-enhet)?
- Se avsnittet Återställningsprocedur för att återställa enheten.
- Följ anvisningarna i avsnittet Felsöka startproblem .
Min enhet har flera operativsystem. Hur gör jag för att uppdatera mitt system?
Uppdatera alla Windows-operativsystem med uppdateringar som släpptes 9 juli 2024 eller senare innan du tillämpar återkallelserna. Du kanske inte kan starta en version av Windows som inte har uppdaterats till åtminstone uppdateringar från 9 juli 2024 när du har tillämpat återkallelserna. Följ anvisningarna i avsnittet Felsöka startproblem .Vilka typer av startfelmeddelanden kan vara relaterade till säkerhetshärdning som beskrivs i den här artikeln?
Se avsnittet Felsöka startproblem .
Felsöka startproblem
När alla tre begränsningen har tillämpats startar inte enhetens inbyggda programvara med hjälp av en starthanterare som signerats av Windows Production PCA 2011. De startfel som rapporteras av den inbyggda programvaran är enhetsspecifika. Se avsnittet Procedur för återställning .
Tillvägagångssätt för återvinning
Om något går fel när du tillämpar lösningarna och du inte kan starta enheten eller om du måste starta från externa media (till exempel ett USB-minne eller PXE-start) kan du försöka med följande förslag:
Inaktivera Säker start.
Den här proceduren skiljer sig åt mellan enhetstillverkare och modeller. Ange din enhets UEFI BIOS-meny, navigera till inställningarna för Säker start och inaktivera den. Mer information om den här processen finns i dokumentationen från enhetstillverkaren. Mer information finns i Inaktivera säker start.
Återställ nycklarna för Säker start till fabriksinställningarna.
Om enheten stöder återställning av nycklarna för säker start till fabriksinställningarna utför du den här åtgärden nu.
OBSERVERA Vissa enhetstillverkare har både alternativet "Rensa" och alternativet "Återställ" för variabler för Säker start. I sådana fall ska "Reset" användas. Målet är att återställa variablerna för säker start till tillverkarens standardvärden.
Enheten bör starta nu, men observera att den är sårbar för skadlig kod för startpaket. Se till att slutföra steg 5 i återställningsprocessen för att återaktivera säker start.Försök starta Windows från systemdisken.
Logga in i Windows.
Kör följande kommandon från en kommandotolk för administratör för att återställa startfilerna i EFI-systemstartpartitionen. Skriv varje kommando separat och tryck sedan på Retur:
Obs
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
Om du kör BCDBoot returneras "Startfilerna har skapats". När det här meddelandet visas startar du om enheten till Windows.
Om enhet inte återställs i steg 3 installerar du om Windows.
- Starta enheten från befintliga återställningsmedier.
- Fortsätt att installera Windows med hjälp av återställningsmedia.
- Logga in i Windows.
- Starta om Windows för att kontrollera att enheten startar tillbaka till Windows.
Återaktivera Säker start och starta om enheten.
Öppna enhetens UEFI-meny, gå till inställningarna för säker start och aktivera det. Mer information om den här processen finns i dokumentationen från enhetstillverkaren. Mer information finns i avsnittet Återaktivera säker start.
Referenser
- Vägledning för att undersöka attacker med CVE-2022-21894: BlackLotus-kampanjen
- Säker start
- Aktivera Säker start på registrerade Windows-enheter
- Information om händelser som genereras när du tillämpar DBX-uppdateringar finns i KB5016061: Hantera sårbara och återkallade starthanterare.
|
Ansvarsfriskrivning från tredje part Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet. Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt. |
|---|
Ändringslogg
| Datum för ändring | Beskrivning av ändring |
|---|---|
| Juni 10, 2026 |
|
| Den 2 juni 2026 |
|
| Den 2 april 2026 |
|
| Den 1 april 2026 |
|
| Den 21 oktober 2025 |
|
| Den 8 september 2025 |
|
| Juli 10, 2025 |
|
| Juni 24, 2025 |
|
| Den 5 maj 2025 |
|
| Den 13 februari 2025 |
|
| Den 24 januari 2025 |
|
| 9 juli 2024 |
|
| 9 april 2024 |
|
| Den 16 december 2023 |
|
| Den 15 maj 2023 |
|
| Den 11 maj 2023 |
|
| Den 10 maj 2023 |
|
| Den 9 maj 2023 |
|
| Juni 27, 2023 |
|
| 11 juli 2023 |
|
| 25 augusti 2023 |
|