Introduktion
Microsoft har publicerat säkerhetsbulletinen MS14-025. Mer information om den här säkerhetsbulletinen:
-
Hemanvändare:
https://www.microsoft.com/security/pc-security/updates.aspxHoppa över detaljerna: hämta uppdateringarna till din hemdator eller bärbara dator från webbplatsen Microsoft Update nu:
-
IT-proffs:
Skaffa hjälp och support för den här säkerhetsuppdateringen
Stöd för Microsoft Update Säkerhetslösningar för IT-proffs:TechNet Security felsökning och Support Skydda din Windows-dator med Windows från virus och skadliga program:Lösning för virus och Säkerhetscenter Lokal support enligt ditt land:Internationellt stöd
Hjälp med att installera uppdateringar:Mer Information
Kända problem och mer information om den här säkerhetsuppdateringen
Följande artiklar innehåller mer information om den här säkerhetsuppdateringen som gäller enskilda produktversioner. Artiklarna kan innehålla information om kända problem. Om så är fallet finns ett känt problem under varje artikel-länk.
-
2928120 MS14-025: Beskrivning av säkerhetsuppdatering för Windows Remote Server Administration Tools för system som har uppdatering 2919355 installeras: den 13 maj 2014
-
2961899 MS14-025: Beskrivning av säkerhetsuppdatering för Windows Remote Server Administration Tools för system som inte har uppdatera 2919355 installeras: den 13 maj 2014
Grupprincip-inställningar
Översikt
Vissa inställningar för grupprincip kan lagra ett lösenord. Den här funktionen tas bort eftersom lösenordet lagrades insecurely. Den här artikeln beskrivs ändringar i användargränssnittet och alla tillgängliga lösningar. Följande inställningar i grupprincip tillåter inte längre användarnamn och lösenord ska sparas:
-
Enhetsmappningar
-
Lokala användare och grupper
-
Schemalagda aktiviteter
-
Tjänster
-
Datakällor
Detta påverkar beteendet för alla befintliga grupprincip-objekt (GPO) i din miljö som förlitar sig på lösenord som finns i dessa inställningar. Den kommer också att skapa nya grupprincip-inställningar med hjälp av den här funktionen.
Enhetsmappningar, lokala användare och grupper och tjänster, kan du kanske att uppnå liknande mål för säkrare, andra funktioner i Windows. Du kan inte att uppnå samma mål som var tillgängliga via icke-säkra funktionen lösenord för grupprincip-inställningar för schemalagda aktiviteter och datakällor.Scenarier
Följande inställningar för grupprincip som påverkas av ändringen. Varje inställning beskrivs kortfattat och sedan i detalj. Dessutom tillhandahålls lösningar som gör att du kan utföra samma uppgifter.
Aktuella inställningar |
Gäller för användare |
Gäller för datorn |
Hantering av lokala användare |
Ja |
Ja |
Mappade enheter |
Ja |
Nej. |
Tjänster |
Nej. |
Ja |
Schemalagda aktiviteter (up-nivå) |
Ja |
Ja |
Schemalagda aktiviteter (äldre) |
Ja |
Ja |
Omedelbara aktiviteter (up-nivå) |
Ja |
Ja |
Omedelbara aktiviteter (äldre) |
Ja |
Ja |
Datakällor |
Ja |
Ja |
Sammanfattning av ändringar
-
Lösenordsfält i alla aktuella inställningar är inaktiverade. Administratörer kan inte skapa nya inställningar med hjälp av fälten lösenord.
-
Fältet användarnamn är inaktiverad i vissa inställningar.
-
Befintliga inställningar som innehåller ett lösenord kan inte uppdateras. De kan endast vara borttagen eller inaktiverad, efter specifika önskemål.
-
Beteendet för ta bort och inaktivera åtgärder har inte ändrats för inställningar.
-
När en administratör öppnar någon inställning som innehåller attributet CPassword, får administratören följande varningsdialogrutan att informera honom eller henne senaste utfasningen. Om du försöker spara ändringar i nya eller befintliga inställningar som kräver attributet CPassword utlöser samma dialogruta. Bara ta bort och inaktivera åtgärder utlöser inte varningsmeddelanden.
Scenario 1: Hantering av lokala användare
Hantering av lokala användare inställning används ofta för att skapa lokala administratörer som har ett känt lösenord på en dator. Den här funktionen är inte säker på ett sådant sätt att lösenord ska lagras i grupprincip-inställningar. Därför är funktionen inte längre tillgänglig. Följande inställningar påverkas:
-
Datorkonfiguration -> Kontrollpanelen Inställningar -> lokala användare och grupper -> nya -> lokal användare
-
Användarkonfiguration -> Kontrollpanelen Inställningar -> lokala användare och grupper -> nya -> lokal användare
Viktiga ändringar
Åtgärd: Skapa eller ersätta
-
Fält för användarnamn, lösenordoch Bekräfta lösenord är inaktiverad.
-
Den här dialogrutan visas när administratören öppnar eller försöker spara ändringar i en befintlig inställning som innehåller ett lösenord.
-
Fälten lösenord och Bekräfta lösenord är inaktiverad.
-
Den här dialogrutan visas när administratören öppnar eller försöker spara ändringar i en befintlig inställning som innehåller ett lösenord.
-
Ingen förändring i beteende
Lösningar
Scenario 2: Mappade enheter
Administratörer använder enhetsmappningar för att tilldela användare platser i nätverket. Funktion för lösenordsskydd används för att kontrollera att auktoriserade åtkomst till enheten. Följande inställningar påverkas:
-
Användarkonfiguration-> Windows-inställningar -> enhet Maps -> Nytt -> mappad enhet
Viktiga ändringar
Åtgärd: Skapa, uppdatera eller ersätta
-
Fält för användarnamn, lösenordoch Bekräfta lösenord är inaktiverad.
-
Ingen förändring i beteende
Lösningar
Istället för att använda lösenordsmetoden för autentisering kan du använda Utforskaren för att hantera behörigheter och tilldela rättigheter till användare. Du kan använda Active Directory-objekt till behörighet till mappen.
Scenario 3: tjänster
Du kan använda inställningen tjänster för att ändra tjänstens egenskaper på ett sådant sätt att de körs i en kontext än sin ursprungliga säkerhetskontext. Följande inställningar påverkas:
-
Datorkonfiguration -> Kontrollpanelen Inställningar -> tjänster -> Nytt -> Service
Viktiga ändringar
Start: Ingen ändring, automatisk eller manuell
-
Fälten lösenord och Bekräfta lösenord är inaktiverad.
-
Administratören kan använda endast inbyggda konton.
-
Ingen förändring i beteende
Dialogrutan Ny
-
Administratörer som använder icke-inbyggda-användare för det här kontot"visas följande varning:
Lösningar
Tjänster kan fortfarande köras som ett lokalt systemkonto. Tjänstbehörigheter kan ändras på det sätt som beskrivs i följande artikel i Microsoft Knowledge Base:
256345 hur du konfigurerar grupprincip-inställningar för att ange säkerhet för systemtjänster Observera att om den tjänst som du vill konfigurera inte finns måste du konfigurera inställningar på en dator där tjänsten körs.
Scenario 4: Schemalagda och omedelbara aktiviteter (up-nivå)
Dessa används för att köra schemalagda aktiviteter i en viss kontext. Möjligheten att lagra autentiseringsuppgifter för schemalagda aktiviteter ska köras som en användare när användaren inte är inloggad är inte längre tillgänglig. Följande inställningar påverkas. (Tänk som på vissa plattformar "minst Windows 7" ersättas med "Windows Vista och senare versioner.")
-
Datorkonfiguration -> Kontrollpanelsinställningar -> schemalagda aktiviteter -> Nytt -> schemalagda aktiviteter (minst Windows 7)
-
Datorkonfiguration -> Kontrollpanelsinställningar -> schemalagda aktiviteter -> Nytt -> omedelbar aktivitet (minst Windows 7)
-
Användarkonfiguration -> Kontrollpanelsinställningar -> schemalagda aktiviteter -> Nytt -> schemalagda aktiviteter (minst Windows 7)
-
Användarkonfiguration -> Kontrollpanelsinställningar -> schemalagda aktiviteter -> Nytt -> omedelbar aktivitet (minst Windows 7)
Viktiga ändringar
Åtgärd: Skapa, uppdatera eller ersätta
-
När du markerar alternativet Kör oavsett om användaren är inloggad eller inte uppmanas administratören autentiseringsuppgifter inte längre i en dialogruta.
-
Kryssrutan Spara inte lösenordet är inaktiverad. Som standard kontrolleras även rutan.
Lösningar
För den "schemalagda aktiviteten (minst Windows 7)" och "omedelbar aktivitet (minst Windows 7)" uppgifter, Administratörer kan använda specifika användarkonton när den angivna användaren är inloggad. Eller så kan de bara har tillgång till lokala resurser som användaren. Dessa uppgifter kan fortfarande köra inom ramen för den lokala tjänsten.
Scenario 5: Schemalagda och omedelbara aktiviteter (äldre)Detta är den äldre versionen av inställningar som används för att köra schemalagda aktiviteter i en viss kontext. Möjligheten att lagra autentiseringsuppgifter för schemalagda aktiviteter ska köras som en användare när användaren inte är inloggad är inte längre tillgänglig. Följande inställningar påverkas:
-
Datorkonfiguration -> Kontrollpanelen Inställningar -> schemalagda aktiviteter -> nya -> schemalagd aktivitet
-
Datorkonfiguration -> Kontrollpanelen Inställningar -> schemalagda aktiviteter -> Nytt -> omedelbar aktivitet (Windows XP)
-
Användarkonfiguration -> Kontrollpanelen Inställningar -> schemalagda aktiviteter -> nya -> schemalagd aktivitet
-
Användarkonfiguration -> Kontrollpanelen Inställningar -> schemalagda aktiviteter -> Nytt -> omedelbar aktivitet (Windows XP)
Viktiga ändringar
Åtgärd: Skapa, uppdatera eller ersätta
-
Kryssrutan Kör som är inaktiverad. Därför är fälten Användarnamn, lösenordoch Bekräfta lösenord alla inaktiverade.
Lösningar
"Aktivitet" och "Omedelbar aktivitet (Windows XP)"-objekt körs schemalagda aktiviteter med hjälp av behörigheter som är tillgängliga för den lokala tjänsten.
Scenario 6: Datakällor
Inställningen datakällor används för att koppla en datakälla till en dator eller användare. Den här funktionen lagras inte längre referenser om du vill aktivera åtkomst till datakällor som skyddas av ett lösenord. Följande inställningar påverkas:
-
Datorkonfiguration -> Kontrollpanelen Inställningar -> datakällor
-
Användarkonfiguration -> Kontrollpanelen Inställningar -> datakällor
Viktiga ändringar
Åtgärd: Skapa, uppdatera eller ersätta
-
Fält för Användarnamn, lösenordoch Bekräfta lösenord är inaktiverad:
-
Ingen förändring i beteende
Lösningar
Det finns inga lösningar. Den här inställningen lagras inte längre referenser om du vill tillåta åtkomst till datakällor som skyddas av ett lösenord.
Utfasningen av CPassword
Ta bort CPassword
Windows PowerShell-skript som ingår i den här Microsoft Knowledge Base-artikeln upptäcker om en domän innehåller alla inställningar för grupprincip som kan användas för CPassword. Om CPassword XML upptäcks i en viss inställning visas i listan.
Identifiera CPassword inställningar
Ta bort CPassword inställningar
För att ta bort alternativ som innehåller data för CPassword, föreslår vi att du använder grupprincip konsolen Grupprinciphantering (GPMC) på domänkontrollanten eller från en klient som har verktyg för fjärrserveradministration installerat. Du kan ta bort valfri inställning i fem steg på dessa konsoler. Gör så här:
-
Öppna den inställning som innehåller data för CPassword i GPMC.
-
Ändra åtgärden att Ta bort eller Inaktiverasom gäller för inställningen.
-
Klicka på OK om du vill spara dina ändringar.
-
Vänta en eller två grupprincip uppdatera cykler att tillåta ändringar sprids till klienter.
-
Ta bort inställningen när ändringar tillämpas på alla klienter.
-
Upprepa steg 1 till 5 som behövs för att rensa hela miljön. Om identifieringsskriptet returnerar noll resultat, är du klar.
Filnamn |
SHA1-hash |
SHA256 hash |
---|---|---|
Windows6.0-KB2928120-ia64.msu |
B2A74305CB56191774BFCF9FCDEAA983B26DC9A6 |
DCE8C0F9CEB97DBF1F7B9BAF76458B3770EF01C0EDC581621BC8C3B2C7FD14E7 |
Windows6.0-KB2928120-x64.msu |
386457497682A2FB80BC93346D85A9C1BC38FBF7 |
1AF67EB12614F37F4AC327E7B5767AFA085FE676F6E81F0CED95D20393A1D38D |
Windows6.0-KB2928120-x86.msu |
42FF283781CEC9CE34EBF459CA1EFE011D5132C3 |
016D7E9DBBC5E487E397BE0147B590CFBBB5E83795B997894870EC10171E16D4 |
Windows6.1-KB2928120-ia64.msu |
5C2196832EC94B99AAF9B074D3938525B7219690 |
9958FA58134F55487521243AD9740BEE0AC210AC290D45C8322E424B3E5EBF16 |
Windows6.1-KB2928120-x64.msu |
EA5332F4E289DC799611EAB8E3EE2E86B7880A4B |
417A2BA34F8FD367556812197E2395ED40D8B394F9224CDCBE8AB3939795EC2A |
Windows6.1-KB2928120-x86.msu |
7B7B6EE24CD8BE1AB3479F9E1CF9C98982C8BAB1 |
603206D44815EF2DC262016ED13D6569BE13D06E2C6029FB22621027788B8095 |
Windows8-RT-KB2928120-x64.msu |
E18FC05B4CCA0E195E62FF0AE534BA39511A8593 |
FCAED97BF1D61F60802D397350380FADED71AED64435D3E9EAA4C0468D80141E |
Windows8-RT-KB2928120-x86.msu |
A5DFB34F3B9EAD9FA78C67DFC7ACACFA2FBEAC0B |
7F00A72D8A15EB2CA70F7146A8014E39A71CFF5E39596F379ACD883239DABD41 |
Windows8.1-KB2928120-x64.msu |
A07FF14EED24F3241D508C50E869540915134BB4 |
6641B1A9C95A7E4F0D5A247B9F488887AC94550B7F1D7B1198D5BCBA92F7A753 |
Windows8.1-KB2928120-x86.msu |
DE84667EC79CBA2006892452660EB99580D27306 |
468EE4FA3A22DDE61D85FD3A9D0583F504105DF2F8256539051BC0B1EB713E9C |
Windows8.1-KB2961899-x64.msu |
10BAE807DB158978BCD5D8A7862BC6B3EF20038B |
EC26618E23D9278FC1F02CA1F13BB289E1C6C4E0C8DA5D22E1D9CDA0DA8AFF51 |
Windows8.1-KB2961899-x86.msu |
230C64447CC6E4AB3AD7B4D4655B8D8CEFBFBE98 |
E3FAD567AB6CA616E42873D3623A777185BE061232B952938A8846A974FFA7AF |