Gäller förWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

Ursprungligt publiceringsdatum: den 13 februari 2025

KB-ID: 5053946

Inledning

I det här dokumentet beskrivs distributionen av skyddet mot den offentligt offentliggjorda säkerhetsfunktionen för säker start som använder BlackLotus UEFI bootkit som spåras av CVE-2023-24932 för företagsmiljöer.

För att undvika störningar planerar Microsoft inte att distribuera dessa lösningar på företag, men ger den här vägledningen för att hjälpa företag att själva tillämpa lösningarna. Det ger företagen kontroll över distributionsplanen och tidpunkten för distributionen.

Komma igång

Vi har delat upp distributionen i flera steg som kan uppnås på en tidslinje som fungerar för din organisation. Du bör bekanta dig med de här stegen. När du har god förståelse för stegen bör du tänka på hur de fungerar i din miljö och förbereda distributionsplaner som fungerar för ditt företag på tidslinjen.

Om du vill lägga till det nya Windows UEFI CA 2023-certifikatet och inte tilldela Microsoft Windows Production PCA 2011-certifikatet krävs samarbete från enhetens inbyggda programvara. Eftersom det finns en stor kombination av maskinvara och inbyggd programvara på enheten, och Microsoft inte kan testa alla kombinationer, rekommenderar vi att du testar representativa enheter i din miljö innan du distribuerar brett. Vi rekommenderar att du testar minst en enhet av varje typ som används i organisationen. Några kända enhetsproblem som blockerar dessa lösningar dokumenteras som en del av KB5025885: Så här hanterar du återkallning av Windows-starthanteraren för ändringar i Säker start som är associerade med CVE-2023-24932. Om du upptäcker ett problem med inbyggd programvara som inte visas i avsnittet Kända problem kan du kontakta OEM-leverantören för att åtgärda problemet.

Uppdatera till PCA2023 och den nya starthanteraren

  • Åtgärd 1: Installera de uppdaterade certifikatdefinitionerna i DB Lägger till det nya Windows UEFI CA 2023-certifikatet i UEFI Secure Boot Signature Database (DB). Genom att lägga till certifikatet i DB litar enhetens inbyggda programvara på Microsoft Windows-startprogram som signerats av certifikatet.

  • Åtgärd 2: Uppdatera starthanteraren på enheten Tillämpar den nya Windows-starthanteraren som är signerad med det nya Windows UEFI CA 2023-certifikatet.

De här lösningarna är viktiga för att Windows ska kunna underhållas på lång sikt på dessa enheter. Eftersom Microsoft Windows Production PCA 2011-certifikatet i den inbyggda programvaran upphör att gälla i oktober 2026 måste enheterna ha det nya Windows UEFI CA 2023-certifikatet i den inbyggda programvaran innan den går ut, annars kan enheten inte längre ta emot Windows-uppdateringar, vilket medför ett sårbart säkerhetstillstånd.

Uppdatera startbara media

När Mitigation 1 och Mitigation 2 har tillämpats på dina enheter kan du uppdatera alla startbara medier som du använder i din miljö. När det startbara mediet uppdateras tillämpas den PCA2023 signerade starthanteraren på mediet. Detta omfattar uppdatering av nätverksstartavbildningar (till exempel PxE och HTTP), ISO-avbildningar och USB-enheter. Annars startar inte enheter med de åtgärder som tillämpas från startmedia som använder den äldre Windows-starthanteraren och 2011 CA. ​​​​

Verktyg och vägledning om hur du uppdaterar varje typ av startbara media finns här:

Medietyp

Resurs

ISO, USB-enheter och så vidare

KB5053484: Uppdatera startbara media i Windows så att den PCA2023 signerade starthanteraren används

PXE-startserver

Dokumentation som ska tillhandahållas senare

Icke-betrodda PCA2011 och tillämpa Secure Version Number på DBX

  • Åtgärd 3: Aktivera återkallelsen Inte litar på Microsoft Windows Production PCA 2011-certifikatet genom att lägga till det i den inbyggda programvaran Secure Boot DBX. Detta gör att den inbyggda programvaran inte litar på alla 2011 CA-signerade starthanterare och alla media som förlitar sig på 2011 CA signerad starthanterare.

  • Åtgärd 4: Tillämpa uppdateringen av säkerhetsversionsnumret på den inbyggda programvaran Tillämpar SVN-uppdateringen (Secure Version Number) på den inbyggda programvaran Secure Boot DBX. När en 2023-signerad starthanterare börjar köras utför den en självkontroll genom att jämföra SVN som lagras i den inbyggda programvaran med SVN inbyggt i starthanteraren. Om starthanteraren SVN är lägre än SVN för den inbyggda programvaran körs inte starthanteraren. Den här funktionen förhindrar att en angripare återställer starthanteraren till en äldre version som inte är uppdaterad. För framtida säkerhetsuppdateringar för starthanteraren ökas SVN och Åtgärd 4 måste tillämpas på nytt.

Referenser

CVE-2023-24932

KB5025885: Så här hanterar du återkallning av Windows-starthanteraren för säker start-ändringar som är associerade med CVE-2023-24932

KB5016061: Secure Boot DB- och DBX-uppdateringshändelser

KB5053484: Uppdatera startbara media i Windows så att den PCA2023 signerade starthanteraren används

Behöver du mer hjälp?

Vill du ha fler alternativ?

Utforska prenumerationsförmåner, bläddra bland utbildningskurser, lär dig hur du skyddar din enhet med mera.