Sammanfattning
För att skydda säkerheten i Windows-operativsystemet har uppdateringar tidigare signerats (med både SHA-1- och SHA-2-hashalgoritmer). Signaturerna används för att verifiera att uppdateringarna kommer direkt från Microsoft och inte har manipulerats under leveransen. På grund av svagheter i SHA-1-algoritmen och för att anpassa oss till branschstandarder har vi ändrat signeringen av Windows-uppdateringar till att enbart använda den säkrare SHA-2-algoritmen. Den här ändringen gjordes i faser från april 2019 till september 2019 för att möjliggöra en smidig migrering (mer information om ändringarna finns i avsnittet "Schema för produktuppdatering").
Kunder som kör äldre OS-versioner (Windows 7 SP1, Windows Server 2008 R2 SP1 och Windows Server 2008 SP2) måste ha stöd för SHA-2-kodsignering installerat på sina enheter för att installera uppdateringar som släppts juli 2019 eller senare. Enheter utan SHA-2-stöd kommer inte att kunna installera Windows-uppdateringar från och med juli 2019. För att förbereda dig för den här ändringen släppte vi stöd för SHA-2-signering från och med mars 2019 och har gjort stegvisa förbättringar. Windows Server Update Services (WSUS) 3.0 SP2 får SHA-2-stöd för att säkert leverera SHA-2-signerade uppdateringar. Se avsnittet "Produktuppdateringsschema" för tidslinjen för endast SHA-2-migrering.
Bakgrund
Secure Hash Algorithm 1 (SHA-1) utvecklades som en irreversibel hashfunktion och används ofta som en del av kodsignering. Tyvärr har säkerheten för SHA-1-hashalgoritmen blivit mindre säker med tiden på grund av de svagheter som finns i algoritmen, ökad processorprestanda och tillkomsten av cloud computing. Starkare alternativ som Secure Hash Algorithm 2 (SHA-2) är nu starkt att föredra eftersom de inte upplever samma problem. Mer information om utfasningen av SHA-1 finns i Hash- och signaturalgoritmer.
Schema för produktuppdatering
Från och med början av 2019 påbörjades migreringsprocessen till SHA-2-stöd i etapper och stöd ges i fristående uppdateringar. Microsoft har följande schema för att erbjuda SHA-2-support. Observera att följande tidslinje kan komma att ändras. Vi kommer att fortsätta att uppdatera den här sidan efter behov.
| Måldatum | Händelse | Gäller |
|---|---|---|
| 12 mars 2019 | Fristående säkerhetsuppdateringar KB4474419 och KB4490628 släpptes för att introducera stöd för SHA-2-kodskyltar. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 mars 2019 | Fristående uppdatering KB4484071 finns i Windows Update Catalog för WSUS 3.0 SP2 som har stöd för leverans av SHA-2-signerade uppdateringar. För de kunder som använder WSUS 3.0 SP2 ska den här uppdateringen installeras manuellt senast 18 juni 2019. | WSUS 3.0 SP2 |
| 9 april 2019 | Fristående uppdatering, KB4493730 som introducerar stöd för SHA-2-kodsign för servicestacken (SSU) släpptes som en säkerhetsuppdatering. | Windows Server 2008 SP2 |
| 14 maj 2019 | Fristående säkerhetsuppdatering KB4474419 släppts för att introducera stöd för SHA-2-kodsignering. | Windows Server 2008 SP2 |
| 11 juni 2019 | Fristående säkerhetsuppdatering KB4474419 släppts på nytt för att lägga till stöd för MSI SHA-2-kodsignering som saknas. | Windows Server 2008 SP2 |
| juni 18, 2019 | Windows 10 uppdaterar signaturer som ändrats från dubbelsignerade (SHA-1/SHA-2) till endast SHA-2. Ingen kundåtgärd krävs. | Windows 10, version 1709 Windows 10, version 1803 Windows 10, version 1809 Windows Server 2019 |
| juni 18, 2019 | Obligatoriskt: För kunder som använder WSUS 3.0 SP2 måste KB4484071 installeras manuellt före detta datum för att få stöd för SHA-2-uppdateringar. | WSUS 3.0 SP2 |
| 9 juli 2019 |
Obligatoriskt: Uppdateringar för äldre Windows-versioner kräver att stöd för SHA-2-kodsignering installeras. Supporten som släpptes april och maj (KB4493730 och KB4474419) krävs för att du ska kunna fortsätta få uppdateringar om dessa versioner av Windows. Alla äldre Windows-uppdateringssignaturer har för närvarande ändrats från SHA1 och dubbelsignerade (SHA-1/SHA-2) till SHA-2. |
Windows Server 2008 SP2 |
| 16 juli 2019 | Windows 10 uppdaterar signaturer som ändrats från dubbelsignerade (SHA-1/SHA-2) till endast SHA-2. Ingen kundåtgärd krävs. | Windows 10 version 1507 Windows 10 version 1607 Windows Server 2016 Windows 10 version 1703 |
| 13 augusti 2019 |
Obligatoriskt: Uppdateringar för äldre Windows-versioner kräver att stöd för SHA-2-kodsignering installeras. Supporten som släpptes i mars (KB4474419 och KB4490628) krävs för att du ska kunna fortsätta att få uppdateringar om dessa versioner av Windows. Om du har en enhet eller virtuell dator som använder EFI-start läser du avsnittet Vanliga frågor och svar för ytterligare steg för att förhindra ett problem där enheten kanske inte startar. Alla äldre Windows-uppdateringssignaturer har för närvarande ändrats från SHA-1 och dubbelsignerade (SHA-1/SHA-2) till SHA-2. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 september 2019 | Äldre Windows update-signaturer har ändrats från endast dubbelsignerade (SHA-1/SHA-2) till SHA-2. Ingen kundåtgärd krävs. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 september 2019 | Fristående säkerhetsuppdatering KB4474419 släpptes på nytt för att lägga till saknade EFI-uppsamlingshanterare. Kontrollera att den här versionen är installerad. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 januari 2020 | Signaturer på certifikatlistorna över betrodda certifikat (CTL) för Microsoft Trusted Root Program har ändrats från dubbelsignerad (SHA-1/SHA-2) till endast SHA-2. Ingen kundåtgärd krävs. | Alla Windows-plattformar som stöds |
| Augusti 2020 | Windows Update SHA-1-baserade tjänstslutpunkter upphör. Detta påverkar bara äldre Windows-enheter som inte har uppdaterats med lämpliga säkerhetsuppdateringar. Mer information finns i KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3 augusti 2020 | Microsoft drog tillbaka innehåll som är Windows-signerat för Secure Hash Algorithm 1 (SHA-1) från Microsoft Download Center. Mer information finns i Windows IT-proffsbloggen SHA-1 Windows-innehåll som dras tillbaka 3 augusti 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Aktuell status
Windows 7 SP1 och Windows Server 2008 R2 SP1
Följande obligatoriska uppdateringar måste installeras och sedan startas enheten om innan du kan installera en uppdatering som släpptes 13 augusti 2019 eller senare. De nödvändiga uppdateringarna kan installeras i valfri ordning och behöver inte installeras om, såvida det inte finns en ny version av den obligatoriska uppdateringen.
- Servicing stack-uppdatering (SSU) (KB4490628). Om du använder Windows Update erbjuds den nödvändiga SSU-versionen automatiskt.
- SHA-2-uppdatering (KB4474419) släpptes 10 september 2019. Om du använder Windows Update erbjuds den nödvändiga SHA-2-uppdateringen automatiskt.
Viktigt Du måste starta om enheten när du har installerat alla nödvändiga uppdateringar, innan du installerar en månatlig samlad uppdatering, endast säkerhetsuppdatering, förhandsversion av månatlig samlad uppdatering eller fristående uppdatering.
Windows Server 2008 SP2
Följande uppdateringar måste installeras och sedan startas enheten om innan du installerar en samlad uppdatering som släpptes 10 september 2019 eller senare. De nödvändiga uppdateringarna kan installeras i valfri ordning och behöver inte installeras om, såvida det inte finns en ny version av den obligatoriska uppdateringen.
- Servicing stack-uppdatering (SSU) (KB4493730). Om du använder Windows Update erbjuds den nödvändiga SSU-uppdateringen automatiskt.
- Den senaste SHA-2-uppdateringen (KB4474419) släpptes 10 september 2019. Om du använder Windows Update erbjuds den nödvändiga SHA-2-uppdateringen automatiskt.
Viktigt Du måste starta om enheten när du har installerat alla nödvändiga uppdateringar, innan du installerar en månatlig samlad uppdatering, endast säkerhetsuppdatering, förhandsversion av månatlig samlad uppdatering eller fristående uppdatering.
Vanliga frågor
Allmän information, planering och förebyggande av problem
1. Hur skiljer sig uppdateringarna för KB3033929 och KB4039648 från de fristående uppdateringarna som levererades i mars och april?
Stödet för SHA-2-kodsignering levererades tidigt för att säkerställa att de flesta kunder skulle få support i god tid före Microsofts ändring till SHA-2-signering för uppdateringar av dessa system. De fristående uppdateringarna innehåller några ytterligare korrigeringar och görs tillgängliga för att säkerställa att alla SHA-2-uppdateringar finns i ett litet antal lätt identifierbara uppdateringar. Microsoft rekommenderar att kunder som underhåller systemavbildningar för dessa operativsystem installerar dessa uppdateringar på avbildningarna.
2. Kommer andra versioner av WSUS att lägga till stöd för SHA-2?
Från och med WSUS 4.0 på Windows Server 2012 stöder WSUS redan SHA-2-signerade uppdateringar och ingen kundåtgärd krävs för dessa versioner.
Endast WSUS 3.0 SP2 behöver KB4484071 installeras för att stödja endast signerade SHA2-uppdateringar.
3. Jag har ett Windows Server 2008 SP2-system som dubbelstartar med Windows Server 2008 R2 (eller Windows 7). Hur uppdaterar jag till stöd för SHA-2?
Anta att du kör Windows Server 2008 SP2. Om du dubbelstartar med Windows Server 2008 R2 SP1/Windows 7 SP1 kommer starthanteraren för den här typen av system från Windows Server 2008 R2/Windows 7-systemet. För att kunna uppdatera båda dessa system för att använda SHA-2-stöd måste du först uppdatera Windows Server 2008 R2/Windows 7-systemet så att starthanteraren uppdateras till den version som stöder SHA-2. Uppdatera sedan Windows Server 2008 SP2-systemet med stöd för SHA-2.
4. Jag har ett system med två partitioner, en med Windows Server 2008 SP2 och den andra med en Windows 7 PE (WinPE) startmiljö. Hur gör jag för att uppdatera till SHA-2-stöd?
På liknande sätt som vid dubbelstart måste Windows 7 PE-miljön uppdateras till SHA-2-stöd. Sedan måste Windows Server 2008 SP2-systemet uppdateras till SHA-2-stöd.
5. Jag använder konfigurationen för att utföra en ren installation av Windows 7 SP1 eller Windows Server 2008 R2 SP1. Jag använder en bild som har anpassats med uppdateringar (till exempel med dism.exe). Hur gör jag för att uppdatera till SHA-2-stöd?
- Kör installationsprogrammet för Windows och starta i Windows innan du installerar uppdateringen från 13 augusti 2019 eller senare
- Öppna kommandotolken för administratör, kör bcdboot.exe. Detta kopierar startfilerna från Windows-katalogen och konfigurerar startmiljön. Mer information finns i BCDBoot Command-Line Alternativ .
- Innan du installerar ytterligare uppdateringar bör du installera den nya versionen från 13 augusti 2019 av KB4474419 och KB4490628 för Windows 7 SP1 och Windows Server 2008 R2 SP1.
- Starta om operativsystemet. Den här omstarten krävs
- Installera eventuella återstående uppdateringar.
6. Jag installerar en avbildning av Windows 7 SP1 eller Windows Server 2008 R2 SP1 direkt på disken utan att köra installationsprogrammet. Hur gör jag för att få detta scenario att fungera?
- Installera avbildningen på disken och starta i Windows.
- Kör bcdboot.exei kommandotolken. Detta kopierar startfilerna från Windows-katalogen och konfigurerar startmiljön. Mer information finns i BCDBoot Command-Line Alternativ .
- Innan du installerar ytterligare uppdateringar bör du installera den nya versionen från 23 september 2019 av KB4474419 och KB4490628 för Windows 7 SP1 och Windows Server 2008 R2 SP1.
- Starta om operativsystemet. Den här omstarten krävs
- Installera eventuella återstående uppdateringar.
7. Stöds min x64-enhet eller virtuella dator med EFI-start av den här SHA-2-uppdateringen på Windows 7 SP1 och Windows Server 2008 R2 SP1?
Ja, du måste installera de nödvändiga uppdateringarna innan du fortsätter: SSU-uppdatering (KB4490628) och SHA-2-uppdatering (KB4474419). Du måste också starta om enheten efter att du har installerat de nödvändiga uppdateringarna innan du installerar ytterligare uppdateringar.
8. Windows 10, version 1903 visas inte i tabellen ovan, stöder den SHA-2-uppdateringar? Krävs någon åtgärd?
Windows 10 version 1903 stöder SHA-2 sedan den släpps och alla uppdateringar är redan SHA-2 signerade. Ingen åtgärd krävs för den här versionen av Windows.
9. Jag installerar uppdateringar på ett onlinesystem (som körs) med dism.exe /online. Hur gör jag för att få detta scenario att fungera?
Windows 7 SP1 och Windows Server 2008 R2 SP1
- Starta i Windows innan du installerar en uppdatering från 13 augusti 2019 eller senare.
- Innan du installerar ytterligare uppdateringar bör du installera den nya versionen från 23 september 2019 av KB4474419 och KB4490628 för Windows 7 SP1 och Windows Server 2008 R2 SP1.
- Starta om operativsystemet. Den här omstarten krävs
- Installera eventuella återstående uppdateringar.
Windows Server 2008 SP2
- Starta i Windows innan du installerar uppdateringar från 9 juli 2019 eller senare.
- Innan du installerar ytterligare uppdateringar ska du installera den nya versionen från 23 september 2019 av KB4474419 och KB4493730 för Windows Server 2008 SP2.
- Starta om operativsystemet. Den här omstarten krävs
- Installera eventuella återstående uppdateringar.
Återställning av problem
1. Min x86- eller x64-enhet eller virtuella dator (VM) startar inte och jag får ett felmeddelande 0xc0000428 (STATUS_INVALID_IMAGE_HASH) eller så startar min enhet i återställningsmiljön när den startas om efter installation av uppdateringar som släpptes 13 augusti 2019 eller senare. Jag har installerat KB4474419 och KB4490628 för att inkludera SHA-2-stöd. Hur gör jag för att återställa min installation?
Om du ser ett felmeddelande 0xc0000428 med meddelandet "Windows kan inte verifiera den digitala signaturen för den här filen. En ändring i maskin- eller programvara kan ha installerat en fil som är felaktigt signerad eller skadad, eller som kan vara skadlig programvara från en okänd källa." Följ dessa steg för att återställa.
- Starta operativsystemet med hjälp av återställningsmedia.
- Innan du installerar ytterligare uppdateringar bör du installera uppdatering KB4474419 daterad 23 september 2019 eller senare med hjälp av DISM (Deployment Image Servicing and Management) för Windows 7 SP1 och Windows Server 2008 R2 SP1.
- Kör bcdboot.exei kommandotolken. Detta kopierar startfilerna från Windows-katalogen och konfigurerar startmiljön. Mer information finns i BCDBoot Command-Line Alternativ .
- Starta om operativsystemet.
2. Jag har distribuerat en samlad uppdatering till alla enheter eller virtuella datorer i min miljö och när jag startar om får jag ett felmeddelande 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) eller så startar min enhet i återställningsmiljön. Vad ska jag göra på de återstående enheterna eller virtuella datorerna som ännu inte har startats om?
- Stoppa distributionen till andra enheter och starta inte om enheter eller virtuella datorer som inte redan har startats om.
- Identifiera enheter och virtuella datorer i väntande tillstånd för omstart med uppdateringar som släpptes 13 augusti 2019 eller senare och öppna en upphöjd kommandotolk
- Hitta paketidentiteten för uppdateringen som du vill ta bort med hjälp av följande kommando med KB-numret för uppdateringen (ersätt 4512506 med det KB-nummer som du riktar in dig på, om det inte är den månatliga samlade uppdateringen som släpptes 13 augusti 2019): dism /online /get-packages | findstr 4512506
- Använd följande kommando för att ta bort uppdateringen och ersätt <paketidentiteten> med det som hittades i föregående kommando: Dism.exe /online /remove-package /packagename:<package identity>
- Du måste nu installera de nödvändiga uppdateringar som anges i avsnittet Så här hämtar du uppdateringen i uppdateringen som du försöker installera, eller de nödvändiga uppdateringar som anges ovan i avsnittet Aktuell status i den här artikeln.
Anteckning Alla enheter eller virtuella datorer som du för närvarande får ett fel 0xc0000428 eller som börjar i återställningsmiljön måste du följa stegen i vanliga frågor och svar för fel 0xc0000428.
3. Vad ska jag göra om felkod 80096010 eller felkod 80092004 (CRYPT_E_NOT_FOUND), "Windows Update påträffade ett okänt fel" visas när jag försöker installera en uppdatering på Windows 7 SP1, Windows Server 2008 R2 SP1 eller Windows Server 2008 SP2?
Om du stöter på dessa fel måste du installera de obligatoriska uppdateringar som anges i avsnittet Så här hämtar du uppdateringen i uppdateringen som du försöker installera, eller de nödvändiga uppdateringarna som anges ovan i avsnittet Aktuell status i den här artikeln.
4. Min Intel Itanium IA64-enhet startar inte och jag får felmeddelande 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) men jag installerade KB4474419 och KB4490628. Hur gör jag för att återställa min installation?
Om du ser ett felmeddelande 0xc0000428 med meddelandet "Windows kan inte verifiera den digitala signaturen för den här filen. En ändring i maskin- eller programvara kan ha installerat en fil som är felaktigt signerad eller skadad, eller som kan vara skadlig programvara från en okänd källa." Följ dessa steg för att återställa.
- Starta operativsystemet med hjälp av återställningsmedia.
- Installera den senaste SHA-2-uppdateringen (KB4474419) som släpptes 13 augusti 2019 eller senare med hjälp av Deployment Image Servicing and Management (DISM) för Windows 7 SP1 och Windows Server 2008 R2 SP1.
- Starta om till återställningsmediet. Den här omstarten krävs
- Kör bcdboot.exei kommandotolken. Detta kopierar startfilerna från Windows-katalogen och konfigurerar startmiljön. Mer information finns i BCDBoot Command-Line Alternativ .
- Starta om operativsystemet.
5. När jag har installerat SHA-2-uppdateringen (KB4474419) som släpptes den 10 september 2019 för Windows Server 2008 SP2 kan jag inte installera uppdateringar manuellt genom att dubbelklicka på .msu-filen och får felet "Installationsprogrammet påträffade ett fel: 0x80073afc. Resursinläsaren kunde inte hitta MUI-filen."
Om du stöter på det här problemet kan du mildra problemet genom att öppna en kommandotolk och köra följande kommando för att installera uppdateringen (ersätt platshållaren <för MSU-platsen> med uppdateringens faktiska plats och filnamn):
<wusa.exe MSU-plats> /Tyst
Det här problemet är löst i KB4474419 som släpptes 8 oktober 2019. Den här uppdateringen installeras automatiskt från Windows Update och Windows Server Update Services (WSUS). Om du behöver installera uppdateringen manuellt behöver du använda lösningen ovan.
Anteckning Om du tidigare har installerat KB4474419 släpptes den 23 september 2019 har du redan den senaste versionen av den här uppdateringen och behöver inte installera den på nytt.