KB4073119: Windows-klientvägledning för IT-proffs för skydd mot kiselbaserade mikroarkitektoniska och spekulativa exekveringar

Gäller för
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Ändringslogg
Ändra datum Beskrivning av ändring
Juli 19, 2023
  • Korrigerat MMIO-informationen i avsnittet Riskreduceringsinställningar för Windows-klienter
8 augusti 2023
  • Innehåll om CVE-2022-23816 har tagits bort eftersom CVE-numret inte används
9 augusti 2023
  • Lade till "Förgrenad typförvirring" under avsnittet "Sårbarheter"
  • CVE-2022-23825 har uppdaterats | AMD CPU Branch Type Confusion (BTC)" registeravsnitt
  • Tillagt: "CVE-2023-20569 | AMD CPU Return Address Predictor" till avsnittet "Sammanfattning"
  • Lade till "CVE-2023-20569 | AMD CPU Return Address Predictor" registeravsnitt
9 april 2024
  • Lagt till CVE-2022-0001 | Intel Branch History Injection
Den 16 april 2024
  • Avsnittet "Aktivera flera lösningar" har lagts till

Sammanfattning

Den här artikeln innehåller vägledning för en ny klass av kiselbaserade säkerhetsrisker med mikroarkitektur och spekulativ exekvering som påverkar många moderna processorer och operativsystem. Detta inkluderar Intel, AMD och ARM. Specifik information om dessa kiselbaserade säkerhetsproblem finns i följande ADV:er (Security Advisories) och CVE:er (Common Vulnerabilities and Exposures):

Viktigt!

Det här problemet påverkar även andra operativsystem, till exempel Android, Chrome, iOS och macOS. Därför rekommenderar vi kunder att söka vägledning från dessa leverantörer.

Vi har släppt flera uppdateringar för att minska dessa säkerhetsbrister. Vi har också vidtagit åtgärder för att säkra våra molntjänster. Mer information finns i följande avsnitt.

Vi har ännu inte fått någon information som indikerar att dessa sårbarheter användes för att attackera kunder. Vi har ett nära samarbete med branschpartners inklusive chiptillverkare, OEM-tillverkare av maskinvara och applikationsleverantörer för att skydda kunderna. För att få allt tillgängligt skydd krävs uppdateringar för inbyggd programvara (mikrokod) och programvara. Detta innefattar mikrokod från OEM-tillverkare av enheter och, i vissa fall, uppdateringar av antivirusprogram.

I den här artikeln behandlas följande säkerhetsrisker:

Windows Update tillhandahåller även Internet Explorer- och Edge-begränsningar. Vi kommer att fortsätta att förbättra dessa lösningar mot denna typ av sårbarheter.

Mer information om den här typen av säkerhetsrisker finns i följande avsnitt:

Sårbarheter

Sårbarhet för datasampling i mikroarkitektur

Den 14 maj 2019 publicerade Intel information om en ny underklass av spekulativ exekvering som kallas Microarchitectural Data Sampling. Dessa säkerhetsproblem åtgärdas i följande CVE:er:

Viktigt!

De här problemen påverkar andra operativsystem som Android, Chrome, iOS och MacOS. Vi råder dig att söka vägledning från dessa respektive leverantörer.

Vi har släppt uppdateringar för att minska dessa säkerhetsbrister. För att få allt tillgängligt skydd krävs uppdateringar för inbyggd programvara (mikrokod) och programvara. Detta kan omfatta mikrokod från OEM-tillverkare av enheter. I vissa fall påverkas prestandan när du installerar uppdateringarna. Vi har också vidtagit åtgärder för att säkra våra molntjänster. Vi rekommenderar starkt att du distribuerar dessa uppdateringar.

Mer information om det här problemet finns i följande säkerhetsrådgivning och använder scenariobaserad vägledning för att fastställa vilka åtgärder som krävs för att minimera hotet:

Obs

Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update innan du installerar några mikrokoduppdateringar.

Spectre Variant 1-sårbarhet

Den 6 augusti 2019 släppte Intel information om en sårbarhet vid avslöjande av information i Windows-kernel. Den här sårbarheten är en variant av Spectre Variant 1-sårbarheten för spekulativ exekvering och har tilldelats CVE-2019-1125.

Den 9 juli 2019 släppte vi säkerhetsuppdateringar för Windows-operativsystemet för att hjälpa till att minimera problemet. Observera att vi väntade med att dokumentera den här begränsningen offentligt fram till den samordnade branschinformationen tisdagen den 6 augusti 2019.

Kunder som har aktiverat Windows Update och har installerat säkerhetsuppdateringarna från 9 juli 2019 skyddas automatiskt. Ingen ytterligare konfiguration krävs.

Obs

Den här säkerhetsrisken kräver ingen mikrokoduppdatering från enhetstillverkaren (OEM).

Mer information om den här säkerhetsrisken och tillämpliga uppdateringar finns i Microsofts Security Update Guide:

Säkerhetsrisk med asynkron avbrytning av transaktion

Den 12 november 2019 publicerade Intel teknisk rådgivning om säkerhetsrisken Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort som är tilldelad CVE-2019-11135. Vi har släppt uppdateringar för att minska den här säkerhetsrisken. Som standard är OS-skyddet aktiverat för Windows-klientoperativsystem.

Sårbarhet vid inaktuell datasampling i MMIO

Den 14 juni 2022 publicerade vi ADV220002 | Microsofts vägledning om säkerhetsproblem med inaktuella data i Intel-processorn i MMIO. Dessa säkerhetsproblem tilldelas i följande CVE:er:

Rekommenderade åtgärder

Du bör vidta följande åtgärder för att skydda dig mot dessa säkerhetsproblem:

  1. Installera alla tillgängliga uppdateringar för Windows-operativsystem, inklusive de månatliga Windows-säkerhetsuppdateringarna.
  2. Tillämpa tillämpliga uppdateringar för inbyggd programvara (mikrokod) som tillhandahålls av enhetstillverkaren.
  3. Utvärdera risken för din miljö utifrån informationen i Microsofts säkerhetsrekommendationer ADV180002, ADV180012, ADV190013 och ADV220002, utöver informationen i den här artikeln.
  4. Vidta de åtgärder som behövs med hjälp av de råd och den registernyckelinformation som finns i den här artikeln.

Obs

Surface-kunder får en mikrokoduppdatering via Windows Update. En lista över de senaste uppdateringarna av inbyggd programvara för Surface-enheter (mikrokod) finns i KB4073065.

Sammanblandning av branschtyper

Den 12 juli 2022 publicerade vi CVE-2022-23825 | AMD CPU Branch Type Confusion som beskriver att alias i grenprediktorn kan orsaka att vissa AMD-processorer förutsäger fel grentyp. Det här problemet kan eventuellt leda till att information avslöjas.

För att skydda mot den här säkerhetsrisken rekommenderar vi att du installerar Windows-uppdateringar som är daterade juli 2022 eller senare och sedan vidtar åtgärder efter behov enligt CVE-2022-23825 och registernyckelinformation som tillhandahålls i den här kunskapsbasen artikel.

Mer information finns i säkerhetsbulletinen AMD-SB-1037 .

Förutsägelse av returadress

Den 8 augusti 2023 publicerade vi CVE-2023-20569 | AMD CPU Return Address Predictor (kallas även Inception) som beskriver en ny spekulativ sidokanalsattack som kan resultera i spekulativ körning på en angriparekontrollerad adress. Det här problemet påverkar vissa AMD-processorer och kan eventuellt leda till att information röjs.

För att skydda mot den här säkerhetsrisken rekommenderar vi att du installerar Windows-uppdateringar som är daterade augusti 2023 eller senare och sedan vidtar åtgärder efter behov enligt CVE-2023-20569 och registernyckelinformation som tillhandahålls i den här kunskapsbasen artikel.

Mer information finns i säkerhetsbulletinen AMD-SB-7005 .

Branch History Injection

Den 9 april 2024 publicerade vi CVE-2022-0001 | Intel Branch History Injection som beskriver Branch History Injection (BHI) som är en specifik form av BTI inom läge. Denna sårbarhet uppstår när en angripare kan manipulera grenhistorik innan övergång från användarläge till övervakarläge (eller från VMX icke-rot/gästläge till rotläge). Den här manipulationen kan leda till att en indirekt grenprediktor väljer en specifik prediktorpost för en indirekt gren, och en informationsgadget vid det förutsagda målet körs tillfälligt. Detta kan vara möjligt eftersom den relevanta grenhistoriken kan innehålla grenar som tagits i tidigare säkerhetskontexter, och i synnerhet andra förutsägelselägen.

Åtgärdsinställningar för Windows-klienter

Säkerhetsrekommendationer (ADV) och CVE:er ger information om riskerna med dessa säkerhetsproblem och hur de hjälper dig att identifiera standardtillståndet för riskreduceringar för Windows-klientsystem. I följande tabell sammanfattas kravet på CPU-mikrokod och standardstatus för åtgärderna på Windows-klienter.

CVE Kräver CPU-mikrokod/inbyggd programvara? Standardstatus för åtgärder
CVE-2017-5753 Nej Aktiverad som standard (inget alternativ för att inaktivera)
Mer information finns i ADV180002 .
CVE-2017-5715 Ja Aktiverad som standard. Användare av system baserade på AMD-processorer bör se Vanliga frågor och svar #15 och användare av ARM-processorer bör se Vanliga frågor och svar #20 på ADV180002 för ytterligare åtgärder och den här KB-artikeln för tillämpliga registernyckelinställningar.
Anteckning Som standard är Retpoline aktiverat för enheter som kör Windows 10 version 1809 eller senare om Spectre Variant 2 (CVE-2017-5715) är aktiverat. Om du vill ha mer information om Retpoline följer du anvisningarna i blogginlägget Mitigating Spectre variant 2 with Retpoline on Windows .
CVE-2017-5754 Nej Aktiverad som standard
Mer information finns i ADV180002 .
CVE-2018-3639 Intel: Ja
AMD: Nej
ARM: Ja
Intel och AMD: Inaktiverade som standard. Mer information om registernyckelinställningar finns i ADV180012 och i den här KB-artikeln.
ARM: Aktiverat som standard utan alternativ för att inaktivera.
CVE-2019-11091 Intel: Ja Aktiverad som standard.
Mer information om registernyckelinställningar finns i ADV190013 och i den här artikeln.
CVE-2018-12126 Intel: Ja Aktiverad som standard.
Mer information om registernyckelinställningar finns i ADV190013 och i den här artikeln.
CVE-2018-12127 Intel: Ja Aktiverad som standard.
Mer information om registernyckelinställningar finns i ADV190013 och i den här artikeln.
CVE-2018-12130 Intel: Ja Aktiverad som standard.
Mer information om registernyckelinställningar finns i ADV190013 och i den här artikeln.
CVE-2019-11135 Intel: Ja Aktiverad som standard.
Mer information om registernycklar finns i CVE-2019-11135 och i den här artikeln finns information om registernyckelinställningar.
CVE-2022-21123 (en del av MMIO ADV220002) Intel: Ja Windows 10 version 1809 och senare: Aktiverad som standard.
Windows 10 version 1607 och tidigare: Inaktiverad som standard.
Se CVE-2022-21123 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-21125 (en del av MMIO ADV220002) Intel: Ja Windows 10 version 1809 och senare: Aktiverad som standard.
Windows 10 version 1607 och tidigare: Inaktiverad som standard.
Mer information finns i CVE-2022-21125 .
CVE-2022-21127 (del av MMIO ADV220002) Intel: Ja Windows 10 version 1809 och senare: Aktiverad som standard.
Windows 10 version 1607 och tidigare: Inaktiverad som standard.
Mer information finns i CVE-2022-21127 .
CVE-2022-21166 (del av MMIO ADV220002) Intel: Ja Windows 10 version 1809 och senare: Aktiverad som standard.
Windows 10 version 1607 och tidigare: Inaktiverad som standard.
Mer information finns i CVE-2022-21166 .
CVE-2022-23825 (AMD CPU-grentypsförvirring) AMD: Nej Se CVE-2022-23825 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2023-20569
(AMD CPU Return Address Predictor)
AMD: Ja Se CVE-2023-20569 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-0001 Intel: Nej Inaktiverad som standard.
Se CVE-2022-0001 för mer information och den här artikeln för tillämpliga registernyckelinställningar.

Obs

Som standard kan aktivering av åtgärder som är av påverka enhetens prestanda. Den faktiska prestandaeffekten beror på flera faktorer, till exempel den specifika kretsuppsättningen i enheten och de arbetsbelastningar som körs.

Registerinställningar

Vi tillhandahåller följande registerinformation för att aktivera åtgärder som inte är aktiverade som standard, enligt beskrivningen i Security Advisories (ADV) och CVEs. Dessutom tillhandahåller vi registernyckelinställningar för användare som vill inaktivera riskreduceringarna när det är tillämpligt för Windows-klienter.

Viktigt!

Det här avsnittet, metoden eller uppgiften innehåller steg som beskriver hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret på fel sätt. Se därför till att du följer de här stegen noggrant. För ytterligare skydd bör du säkerhetskopiera registret innan du ändrar det. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i följande artikel i Microsoft Knowledge Base:

322756 Säkerhetskopiera och återställa registret i Windows

Hantera lösningar för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (härdsmälta)

Viktigt!

Som standard är Retpoline aktiverat på Windows 10 version 1809 -enheter om Spectre, Variant 2 (CVE-2017-5715) är aktiverat. Aktivering av Retpoline i den senaste versionen av Windows 10 kan förbättra prestanda på enheter som kör Windows 10 version 1809 för Spectre variant 2, särskilt på äldre processorer.

Aktivera standardåtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Inaktivera åtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.

Obs

Värdet 3 är korrekt för FeatureSettingsOverrideMask för både inställningarna "aktivera" och "inaktivera". (Mer information om registernycklar finns i avsnittet "Vanliga frågor och svar".)

Hantera åtgärder för CVE-2017-5715 (Spectre Variant 2)
**Så här inaktiverar du lösningar för CVE-2017-5715 (Spectre Variant 2 ):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Så här aktiverar du standardåtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Endast AMD- och ARM-processorer: Aktivera fullständig begränsning för CVE-2017-5715 (Spectre Variant 2)

Som standard är user-to-kernel-skydd för CVE-2017-5715 inaktiverat för AMD- och ARM-processorer. Du måste aktivera åtgärden för att få ytterligare skydd för CVE-2017-5715. Mer information finns i Vanliga frågor och svar #15 i ADV180002 för AMD-processorer och Vanliga frågor och svar #20 i ADV180002 för ARM-processorer.

Aktivera user-to-kernel-skydd på AMD- och ARM-processorer tillsammans med annat skydd för CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Hantera riskreduceringar för CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
Så här aktiverar du åtgärder för CVE-2018-3639 (Speculative Store Bypass), standardåtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Notera: AMD-processorer är inte sårbara för CVE-2017-5754 (Meltdown). Den här registernyckeln används i system med AMD-processorer för att aktivera standardåtgärder för CVE-2017-5715 på AMD-processorer och för CVE-2018-3639.
Inaktivera åtgärder för CVE-2018-3639 (Speculative Store Bypass) *och* åtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Endast AMD-processorer: Aktivera fullständig begränsning för CVE-2017-5715 (Spectre Variant 2) och CVE 2018-3639 (Speculative Store Bypass)

Som standard är user-to-kernel-skyddet för CVE-2017-5715 inaktiverat för AMD-processorer. Kunder måste aktivera åtgärden för att få ytterligare skydd för CVE-2017-5715.  Mer information finns i Vanliga frågor och svar #15 i ADV180002.

Aktivera användare-till-kernel-skydd på AMD-processorer tillsammans med andra skydd för CVE 2017-5715 och skydd för CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Hantera säkerhetsrisken Asynchronous Abort för transaktioner, Microarchitectural Data Sampling, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) och L1 Terminal Fault (L1TF)
För att åtgärda riskerna med Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) samt Spectre (CVE-20177) -5753 & varianterna CVE-2017-5715) och Meltdown (CVE-2017-5754), inklusive SSBD (Speculative Store Bypass Reable) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646) utan att inaktivera Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
För att åtgärda riskerna med Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) samt Spectre (CVE-20177) -5753 & varianterna CVE-2017-5715) och Meltdown (CVE-2017-5754), inklusive SSBD (Speculative Store Bypass Reable) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646) Med Hyper-Threading inaktiverat:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
För att inaktivera åtgärder för Intel® Transactional Synchronization Extensions (Intel® TSX) Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) tillsammans med varianterna Spectre (CVE-2017-5753 & CVE-2017-5715) och Meltdown (CVE-2017-5754), inklusive Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620, och CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)

Så här aktiverar du åtgärden för CVE-2022-23825 på AMD-processorer:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

För att vara helt skyddade kan kunder också behöva inaktivera Hyper-Threading (kallas även Simultaneous Multi Threading (SMT)). Se KB4073757 för vägledning om hur du skyddar Windows-enheter.

CVE-2023-20569 \| AMD CPU Return Address Predictor

Så här aktiverar du åtgärden för CVE-2023-20569 på AMD-processorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Så här aktiverar du åtgärden för CVE-2022-0001 på Intel-processorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Aktivera flera riskreduceringar

Om du vill aktivera flera riskreduceringar måste du lägga till det REG_DWORD värdet för varje lindring tillsammans.

Till exempel:


Mitigation for Transaction Asynchronous Abort vulnerability, Microarchitectural Data Sampling, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) och L1 Terminal Fault (L1TF) med Hyper-Threading inaktiverat reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
ANMÄRKNING 8264 (i decimal) = 0x2048 (i hex)
Om du vill aktivera BHI tillsammans med andra befintliga inställningar måste du använda bitvis OR av aktuellt värde med 8 388 608 (0x800000).
0x800000 ELLER 0x2048(8264 i decimalformat) blir det 8 396 872 (0x802048). Samma sak med FeatureSettingsOverrideMask.
Åtgärd för CVE-2022-0001 på Intel-processorer reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombinerad riskreducering reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Kontrollera att skydd är aktiverat

För att verifiera att skyddet är aktiverat har vi publicerat ett PowerShell-skript som du kan köra på dina enheter. Installera och kör skriptet med någon av följande metoder.

Metod 1: PowerShell-verifiering med hjälp av PowerShell-galleriet (Windows Server 2016 eller WMF 5.0/5.1)
Installera PowerShell-modulen:
> PS Install-Module SpeculationControl
Kör PowerShell-modulen för att kontrollera att skyddet är aktiverat:
> PS # Spara den aktuella körningsprincipen så att den kan återställas
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
> PS Import-Module SpeculationControl
> PS Get-SpeculationControlSettings
> PS # Återställ körningsprincipen till det ursprungliga tillståndet
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metod 2: PowerShell-verifiering med hjälp av en nedladdning från Technet (tidigare operativsystemversioner och tidigare WMF-versioner)
Installera PowerShell-modulen från Technet ScriptCenter:
Gå till https://aka.ms/SpeculationControlPS
Ladda ned SpeculationControl.zip till en lokal mapp.
Extrahera innehållet till en lokal mapp, till exempel C:\ADV180002
Kör PowerShell-modulen för att kontrollera att skyddet är aktiverat:
Starta PowerShell och kopiera och kör följande kommandon (med hjälp av föregående exempel):
> PS # Spara den aktuella körningsprincipen så att den kan återställas
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
> PS Import-Module .\SpeculationControl.psd1
> PS Get-SpeculationControlSettings
> PS # Återställ körningsprincipen till det ursprungliga tillståndet
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

En detaljerad beskrivning av PowerShell-skriptets utdata finns i KB4074629.

Vanliga frågor och svar

Hur vet jag om jag har rätt version av CPU-mikrokoden?

Mikrokoden levereras via en uppdatering av den inbyggda programvaran. Kontrollera med CPU-kretsuppsättningen och enhetstillverkarna om det finns tillgängliga säkerhetsuppdateringar för den inbyggda programvaran för deras specifika enheter, inklusive Intels Microcode Revision Guidance.

Mitt operativsystem finns inte med i listan. När kommer en korrigering att släppas?

Det är en stor utmaning att åtgärda sårbarheter i maskinvaran genom en programvaruuppdatering. Lösningar för äldre operativsystem kräver dessutom omfattande ändringar av arkitekturen. Vi arbetar med berörda kretstillverkare för att fastställa det bästa sättet att tillhandahålla lösningar, som kan levereras i framtida uppdateringar.

Var hittar jag uppdateringar av inbyggd programvara eller maskinvara för Surface?

Uppdateringar för Microsoft Surface-enheter levereras till kunder via Windows Update tillsammans med uppdateringar för Windows-operativsystemet. En lista över tillgängliga uppdateringar av inbyggd programvara för Surface-enheter (mikrokod) finns i KB4073065.

Om din enhet inte kommer från Microsoft använder du inbyggd programvara från enhetstillverkaren. Kontakta OEM-enhetstillverkaren om du vill ha mer information.

Jag har en x86-arkitektur, men jag ser ingen uppdatering som erbjuds. Kommer jag att få en?

I februari och mars 2018 släppte Microsoft ytterligare skydd för vissa x86-baserade system. Mer information finns i KB4073757 och Microsofts Security Advisory ADV180002.

Var hittar jag uppdateringar för operativsystemet Microsoft HoloLens och inbyggd programvara (mikrokod)?

Uppdateringar till Windows 10 för HoloLens är tillgängliga för HoloLens-kunder via Windows Update.

Efter att ha installerat Windows-säkerhet Update februari 2018 behöver HoloLens-kunder inte vidta ytterligare åtgärder för att uppdatera enhetens inbyggda programvara. Dessa lösningar inkluderas också i alla framtida versioner av Windows 10 för HoloLens.

Jag har inte installerat någon av 2018 års säkerhetsrelaterade uppdateringar. Om jag installerar de senaste säkerhetsrelaterade uppdateringarna från 2018, är jag då skyddad mot de säkerhetsproblem som beskrivs?

Nej. Endast säkerhetsuppdateringar är inte kumulativa. Beroende på vilken version av operativsystemet du har måste du installera säkerhetsrelaterade uppdateringar varje månad för att skydda dig mot dessa säkerhetsproblem. Om du till exempel kör Windows 7 för 32-bitarssystem på en berörd Intel-processor måste du installera alla säkerhetsrelaterade uppdateringar. Vi rekommenderar att dessa säkerhetsrelaterade uppdateringar installeras i den ordning de släpps.

Anteckning I en tidigare version av dessa vanliga frågor och svar angavs felaktigt att säkerhetsuppdateringen för februari innehöll de säkerhetskorrigeringar som släpptes i januari. Faktum är att det inte gör det.

Om jag tillämpar någon av de tillämpliga säkerhetsuppdateringarna för februari, kommer de att inaktivera skyddet för CVE-2017-5715 på samma sätt som säkerhetsuppdateringen 4078130 gjorde?

Nej. Säkerhetsuppdatering 4078130 var en specifik korrigering för att förhindra oförutsägbara systembeteenden, prestandaproblem och/eller oväntade omstarter efter installation av mikrokod. Om du installerar februari-säkerhetsuppdateringarna på Windows klientoperativsystem möjliggörs alla tre lösningarna.

Jag har hört att Intel har släppt mikrokoduppdateringar. Var hittar jag dem?

Intel meddelade nyligen att de har slutfört sina verifieringar och har börjat publicera mikrokod för nyare CPU-plattformar. Microsoft tillgängliggör Intel-verifierade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 visas specifika Knowledge Base-artiklar efter Windows-version. Varje specifik KB innehåller de tillgängliga Intel-mikrokoduppdateringarna efter CPU.

Känt problem: Vissa användare kan få problem med nätverksanslutningen eller förlora IP-adressinställningar när de har installerat säkerhetsuppdateringen (KB4088875 från 13 mars 2018)

Det här problemet löstes i KB4093118.

Jag har hört att AMD har släppt mikrokoduppdateringar. Var kan jag hitta och installera dessa uppdateringar för mitt system?

AMD meddelade nyligen att de har börjat släppa mikrokod för nyare CPU-plattformar runt Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Mer information finns i AMD Security Uppdateringar and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Dessa är tillgängliga från OEM-kanalen för inbyggd programvara.

Jag kör April 2018-uppdatering för Windows 10 (version 1803). Finns det Intel-mikrokod tillgänglig för min enhet? Var hittar jag den?

Vi tillgängliggör Intel-validerade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). För att kunna hämta Intels senaste mikrokoduppdateringar via Windows Update måste kunderna ha installerat Intels mikrokod på enheter som kör operativsystemet Windows 10 före uppgraderingen till april 2018-uppdateringen för Windows 10 (version 1803).

Mikrokoduppdateringen finns även tillgänglig direkt från Catalog om den inte hade installerats på enheten innan operativsystemet uppgraderades. Intels mikrokod är tillgänglig via Windows Update, WSUS eller Microsoft Update Catalog. Mer information och instruktioner för nedladdning finns i KB4100347.

Var hittar jag information om de nya säkerhetsproblemen med spekulativ exekvering (Speculative Store Bypass - CVE-2018-3639 och Rogue System Register Read - CVE-2018-3640)?

Mer information finns i följande avsnitt:

Var hittar jag mer information om Windows-stöd för Speculative Store Bypass Disable (SSBD) i Intel-processorer

Mer information finns i avsnitten "Rekommenderade åtgärder" och "Vanliga frågor och svar" i ADV180012 | Microsofts vägledning för Speculative Store Bypass.

Hur gör jag för att för att verifiera om SSBD är aktiverat eller inaktiverat?

För att verifiera statusen för SSBD uppdaterades Get-SpeculationControlSettings PowerShell-skriptet för att identifiera berörda processorer, status för uppdateringar av SSBD-operativsystemet och tillstånd för processorns mikrokod om tillämpligt. Mer information och PowerShell-skriptet finns i KB4074629.

Jag har hört att Lazy FP State Restore (CVE-2018-3665) tillkännagavs. Kommer Microsoft att släppa lösningar för den?

Den 13 juni 2018 tillkännagavs ytterligare en sårbarhet som innefattar spekulativ sidokanalsexekvering, känd som Lazy FP State Restore, och tilldelades CVE-2018-3665. Inga konfigurationsinställningar (register) krävs för Lazy Restore FP Restore.

Mer information om den här säkerhetsrisken och rekommenderade åtgärder finns i säkerhetsmeddelande ADV180016 | Microsofts vägledning för Lazy FP State Restore.

Obs

Inga konfigurationsinställningar (register) krävs för Lazy Restore FP Restore.

Jag har hört att CVE-2018-3693 (Bounds Check Bypass Store) är relaterat till Spectre. Kommer Microsoft att släppa lösningar för den?

BCBS (Bounds Check Bypass Store) avslöjades den 10 juli 2018 och tilldelades CVE-2018-3693. Vi anser att BCBS tillhör samma klass av sårbarheter som Bounds Check Bypass (variant 1). Vi känner för närvarande inte till några förekomster av BCBS i vår programvara, men vi fortsätter att undersöka den här sårbarhetsklassen och kommer att arbeta med branschpartners för att släppa lösningar vid behov. Vi fortsätter att uppmuntra forskare att skicka in alla relevanta resultat till Microsofts Speculative Execution Side Channel bounty-program, inklusive eventuella exploaterbara förekomster av BCBS. Programvaruutvecklare bör läsa den utvecklarvägledning som uppdaterades för BCBS i https://aka.ms/sescdevguide.

Jag har hört att L1 Terminal Fault (L1TF) avslöjades. Var hittar jag mer information om det och Windows stöd för det?

Den 14 augusti 2018 meddelades och tilldelades L1 Terminal Fault (L1TF) flera CVE:er. Dessa nya säkerhetsproblem med spekulativ exekvering kan användas för att läsa innehållet i minnet över en betrodd gräns och kan, om de utnyttjas, leda till att information avslöjas. En angripare kan utlösa sårbarheterna via flera vektorer, beroende på den konfigurerade miljön. L1TF påverkar Intel Core-processorer®® och Intel Xeon-processorer®®.

Mer information om den här säkerhetsrisken och en detaljerad vy över påverkade scenarier, inklusive Microsofts metod för att minimera L1TF, finns i följande resurser:

Var kan jag hitta och installera inbyggd ARM64-programvara som minskar risken för injektion av CVE-2017-5715-grenmål (Spectre Variant 2)?

Kunder som använder 64-bitars ARM-processorer bör kontakta enhetens OEM-tillverkare för stöd för inbyggd programvara eftersom ARM64-operativsystemskydd som begränsar riskerna för CVE-2017-5715 | Branch target injection (Spectre, Variant 2) kräver att den senaste uppdateringen av den inbyggda programvaran från OEM-tillverkare av enheter börjar gälla.

Var hittar jag information om Intels avslöjande kring Microarchitectural Data Sampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Mer information finns i följande säkerhetsrekommendationer

Var hittar jag information om Intels avslöjande kring Microarchitectural Data Sampling-sårbarheter ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Mer information finns i följande säkerhetsrekommendationer

Var hittar jag den scenariobaserade vägledningen för att fastställa vilka åtgärder som krävs för att minimera sårbarheter för datainsamling i mikroarkitektur?

Mer vägledning finns i Windows-vägledningen för att skydda mot spekulativ exekvering

Måste jag inaktivera Hyper-Threading för MDS på min enhet?

Se vägledningen i Windows-vägledningen för att skydda mot spekulativ exekvering

Var hittar jag vägledning för Azure?

Azure vägledning finns i den här artikeln: Vägledning för att minska sårbarheter vid spekulativ exekvering i Azure.

Var kan jag lära mig mer om Retpoline-aktivering i Windows 10 version 1809?

Mer information om Retpoline-aktivering finns i vårt blogginlägg: Mitigating Spectre variant 2 with Retpoline on Windows.

Jag har hört att det finns en variant av Spectre Variant 1 spekulativ exekvering sidokanal sårbarhet. Var hittar jag mer information?

Mer information om den här säkerhetsrisken finns i Microsofts säkerhetsguide: CVE-2019-1125 | Sårbarhet vid avslöjande av information i Windows-kernel.

Har CVE-2019-1125 \| Sårbarhet med avslöjande av information om Windows-kernel påverkar Microsofts molntjänster?

Vi känner inte till något fall där den här sårbarheten för avslöjande av information påverkar vår molntjänstinfrastruktur.

Om uppdateringar för CVE-2019-1125 \| Sårbarheten Windows Kernel Information Disclosure släpptes 9 juli 2019, varför publicerades informationen den 6 augusti 2019?

Så snart vi blev medvetna om problemet arbetade vi snabbt med att åtgärda det och släppa en uppdatering. Vi tror starkt på nära partnerskap med både forskare och branschpartners för att göra kunderna säkrare, och publicerade inte detaljer förrän tisdagen den 6 augusti, i enlighet med samordnade metoder för avslöjande av sårbarheter.

Var hittar jag den scenariobaserade vägledningen för att fastställa vilka åtgärder som krävs för att minska säkerhetsrisken med Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135)?

Mer vägledning finns i Windows-vägledningen för att skydda mot säkerhetsrisker med spekulativ exekvering.

Måste jag inaktivera säkerhetsrisken Hyper-Threading för Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) på min enhet?

Mer vägledning finns i Windows-vägledningen för att skydda mot säkerhetsrisker med spekulativ exekvering.

Finns det något sätt att inaktivera Intel Transactional Synchronization Extensions (Intel TSX)-funktionen?

Mer vägledning finns i Vägledning för att inaktivera Intel® Transactional Synchronization Extensions (Intel® TSX)-kapacitet.

Referenser

Ansvarsfriskrivning från tredje part

Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.