KB4073119. Рекомендації для клієнта Windows для ІТ-спеціалістів щодо захисту від вразливостей стороннього каналу мікроархітектури на основі кремнію та спекулятивного виконання

Застосовується до
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Журнал змін
Змінення дати Змінити опис
19 липня 2023 р.
  • Виправлено відомості про MMIO в розділі "Настройки захисту від ризиків для клієнтів Windows"
8 Серпня, 2023
  • Видалено вміст про CVE-2022-23816, оскільки номер CVE не використовується
9 Серпня, 2023
  • Додано "Fusion Branch Type Confusion" у розділі "Вразливості"
  • Оновлено "CVE-2022-23825 | AMD Processor Branch Type Confusion (BTC)" розділ реєстру
  • Додано "CVE-2023-20569 | Предиктор зворотної адреси ЦП AMD" до розділу "Зведення"
  • Додано "CVE-2023-20569 | Предиктор зворотної адреси ЦП AMD" розділ реєстру
9 квітня 2024 р.
  • Додано CVE-2022-0001 | Intel Branch History Injection
16 квітня 2024 р.
  • Додано розділ "Увімкнення кількох засобів послаблення ризиків"

Зведення

У цій статті наведено рекомендації щодо нового класу вразливостей стороннього каналу мікроархітектури та спекулятивного виконання, які впливають на багато сучасних процесорів і операційні системи. Це стосується Intel, AMD і ARM. Докладні відомості про ці вразливості на основі процесорів і мікросхем можна знайти в таких ADV (рекомендаціях із безпеки) і CVE (поширених вразливостях і вразливостях):

Важливо

Ця проблема також впливає на інші операційні системи, як-от Android, Chrome, iOS і macOS. Тому радимо клієнтам звернутися за рекомендаціями до цих постачальників.

Ми випустили кілька оновлень, які допомагають мінімізувати ризик від цих вразливостей. Ми також вжили заходів, щоб захистити наші хмарні служби. Докладні відомості див. в розділах нижче.

Ми поки що не отримали жодної інформації для з'ясування, чи ці вразливості було використано для атаки на користувачів. Ми тісно співпрацюємо з партнерами в галузі, зокрема виробниками мікросхем, виробниками обладнання та постачальниками програм, щоб захистити клієнтів. Для максимального захисту потрібні оновлення мікропрограми (мікрокоманд) і програмного забезпечення. До них належать мікрокоманди від виробників пристроїв і, у деяких випадках, оновлення антивірусного програмного забезпечення.

У цій статті розглядаються наведені нижче вразливості.

Windows UpdateWindows Update також забезпечить засоби послаблення ризиків для Internet Explorer і Edge. Ми й надалі вдосконалюватимемо ці засоби послаблення ризиків цього класу.

Докладні відомості про цей клас вразливостей див. в таких статтях:

Вразливості

Загроза мікроархітектурної вибірки даних

14 травня 2019 року компанія Intel опублікувала інформацію про новий підклас вразливостей стороннього каналу спекулятивного виконання, відомий як мікроархітектурна вибірка даних. Ці вразливості розглядаються в наведених нижче CVE.

Важливо

Ці проблеми впливають на інші операційні системи, такі як Android, Chrome, iOS і MacOS. Радимо звернутися за рекомендаціями до відповідних постачальників.

Ми випустили оновлення, які допомагають мінімізувати ризик цих вразливостей. Для максимального захисту потрібні оновлення мікропрограми (мікрокоманд) і програмного забезпечення. Це може включати мікрокоманди від виробників обладнання. У деяких випадках інсталяція цих оновлень впливає на продуктивність. Ми також вжили заходів, щоб захистити наші хмарні служби. Наполегливо рекомендуємо розгорнути ці оновлення.

Докладні відомості про цю проблему див. в таких порадах із безпеки та використовуйте рекомендації на основі сценаріїв, щоб визначити дії, необхідні для зменшення загрози:

Примітка.

Рекомендуємо інсталювати останні оновлення із сайту Windows Update, перш ніж інсталювати оновлення мікрокоманд.

Уразливість Spectre Variant 1

6 серпня 2019 року компанія Intel оприлюднила подробиці про вразливість розкриття інформації ядра Windows. Ця вразливість – варіант вразливості стороннього каналу спекулятивного виконання Spectre Variant 1. Їй призначено CVE-2019-1125.

9 липня 2019 року ми випустили оновлення системи безпеки для операційної системи Windows, які допомагають пом'якшити наслідки цієї проблеми. Будь ласка, зверніть увагу, що ми утрималися від публічного документування цього пом'якшення до скоординованого розкриття інформації галузі у вівторок, 6 серпня 2019 року.

Користувачі, які Windows Update активували та застосували оновлення системи безпеки, випущені 9 липня 2019 р., захищені автоматично. Подальша конфігурація не потрібна.

Примітка.

Ця вразливість не вимагає оновлення мікрокоманд від виробника пристрою (OEM).

Докладні відомості про цю вразливість і відповідні оновлення див. в Посібнику з оновлень системи безпеки Microsoft:

Асинхронна уразливість асинхронного переривання транзакцій

12 листопада 2019 р. компанія Intel опублікувала технічне консультування щодо асинхронної аривації транзакцій Intel TSX, якій присвоєно CVE-2019-11135. Ми випустили оновлення, які допомагають мінімізувати цю вразливість. За замовчуванням захист ОС увімкнуто для випусків ОС Windows Client.

Загроза застарілої вибірки даних MMIO

14 червня 2022 року ми опублікували ADV220002 | Рекомендації корпорації Майкрософт щодо вразливостей застарілих даних процесора Intel MMIO. Ці вразливості розподіляються в таких CVE:

Рекомендовані дії

Щоб захиститися від цих вразливостей, потрібно виконати такі дії:

  1. Застосуйте всі доступні оновлення операційної системи Windows, зокрема щомісячні оновлення системи безпеки Windows.
  2. Застосуйте відповідне оновлення мікропрограми (мікрокоманд), надане виробником пристрою.
  3. Оцінюйте ризик для свого середовища на основі відомостей, наведених у рекомендаціях корпорації Майкрософт із безпеки ADV180002, ADV180012, ADV190013 та ADV220002, а також відомостей у цій статті.
  4. Уживайте необхідних заходів, користуючись рекомендаціями та відомостями про розділи реєстру, наведеними в цій статті.

Примітка.

Користувачі Surface отримають оновлення мікрокоманд через службу Windows Update. Список останніх доступних оновлень мікропрограми (мікрокоманд) пристрою Surface див. на KB4073065.

Плутаність типу гілки

12 липня 2022 р. ми опублікували CVE-2022-23825 | Плутаність типу розгалуження ЦП AMD , яка описує, що псевдоніми в предикторі гілок можуть призвести до того, що певні процесори AMD передбачатимуть неправильний тип гілки. Ця проблема потенційно може призвести до розкриття інформації.

Щоб захиститися від цієї вразливості, радимо інсталювати оновлення Windows, датовані липнем 2022 р. або пізніше, а потім вживати заходів, передбачених вимогами CVE-2022-23825 та відомостей про розділи реєстру, наведених у цій статті база знань.

Додаткові відомості див. у бюлетені безпеки AMD-SB-1037 .

Предиктор зворотної адреси

8 серпня 2023 р. ми опублікували CVE-2023-20569 | Предиктор зворотної адреси ЦП AMD (також відомий як Inception), який описує нову спекулятивну атаку на сторонньому каналі, яка може призвести до спекулятивного виконання за адресою, контрольованою зловмисником. Ця проблема впливає на певні процесори AMD й потенційно може призвести до розголошення інформації.

Щоб захиститися від цієї вразливості, радимо інсталювати оновлення Windows, датовані серпнем 2023 р. або пізніше, а потім виконати необхідні дії відповідно до вимог CVE-2023-20569 та відомостей розділу реєстру, наведених у цій база знань статті.

Додаткові відомості див. у бюлетені безпеки AMD-SB-7005 .

Ін'єкція історії гілки

9 квітня 2024 р. ми опублікували CVE-2022-0001 | Intel Branch History Injection , яка описує Branch History Injection (BHI), яка є специфічною формою інтрамодового BTI. Ця вразливість виникає, коли зловмисник може маніпулювати історією гілок перед переходом з режиму користувача в режим супервізора (або з режиму VMX non-root/guest в режим root). Ця маніпуляція може призвести до того, що предиктор непрямої гілки вибере конкретний вхід предиктора для непрямої гілки, і гаджет розкриття інформації на передбаченій цілі тимчасово виконає. Це може бути можливим завдяки тому, що відповідна історія гілок може містити гілки, взяті в попередніх контекстах безпеки, і, зокрема, інші режими прогнозування.

Параметри захисту від ризиків для клієнтів Windows

Рекомендації з безпеки (ADV) і CVE надають відомості про ризик, пов'язаний із цими вразливостями, а також про те, як вони допомагають визначити стандартний стан послаблення ризиків для клієнтських систем Windows. У наведеній нижче таблиці підсумовано вимоги до мікрокоманд ЦП і стандартний стан засобів послаблення ризиків у клієнтах Windows.

CVE Потрібна мікропрограма/мікропрограма ЦП? Стандартний стан засобу захисту від ризиків
CVE-2017-5753 Ні Увімкнуто за промовчанням (вимкнення не можна)
Додаткові відомості див. у ADV180002 .
CVE-2017-5715 Так Увімкнуто за замовчуванням. Користувачам систем на базі процесорів AMD слід переглянути FAQ #15, а користувачам процесорів ARM слід переглянути FAQ #20 на ADV180002 для додаткових дій і цю статтю бази знань, щоб дізнатися про відповідні налаштування розділу реєстру.
Примітка За замовчуванням Retpoline увімкнуто для пристроїв під керуванням Windows 10 версії 1809 або новішої, якщо ввімкнуто Spectre Variant 2 (CVE-2017-5715). Для отримання додаткових відомостей щодо Retpoline дотримуйтесь інструкцій у дописі блоґу Mitigating Spectre, варіант 2 з Retpoline у Windows .
CVE-2017-5754 Ні Увімкнуто за замовчуванням
Додаткові відомості див. у ADV180002 .
CVE-2018-3639 Intel: Так
AMD: ні
ARM: Так
Intel і AMD: вимкнуто за замовчуванням. Докладні відомості див. в ADV180012 та в цій статті бази знань, щоб дізнатися про відповідні параметри розділу реєстру.
ARM: увімкнуто за замовчуванням без опції вимкнення.
CVE-2019-11091 Intel: Так Увімкнуто за замовчуванням.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12126 Intel: Так Увімкнуто за замовчуванням.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12127 Intel: Так Увімкнуто за замовчуванням.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12130 Intel: Так Увімкнуто за замовчуванням.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2019-11135 Intel: Так Увімкнуто за замовчуванням.
CVE-2019-11135, щоб дізнатися більше, а також дізнатися про відповідні параметри розділу реєстру в цій статті.
CVE-2022-21123 (частина MMIO ADV220002) Intel: Так Windows 10Windows 10 версії 1809 і пізніших: увімкнуто за замовчуванням.
Windows 10Windows 10 версії 1607 і раніших: За замовчуванням вимкнено.
Докладні відомості див. на CVE-2022-21123 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-21125 (частина MMIO ADV220002) Intel: Так Windows 10Windows 10 версії 1809 і пізніших: увімкнуто за замовчуванням.
Windows 10Windows 10 версії 1607 і раніших: За замовчуванням вимкнено.
Перегляньте CVE-2022-21125 , щоб отримати додаткову інформацію.
CVE-2022-21127 (частина MMIO ADV220002) Intel: Так Windows 10Windows 10 версії 1809 і пізніших: увімкнуто за замовчуванням.
Windows 10Windows 10 версії 1607 і раніших: За замовчуванням вимкнено.
Перегляньте CVE-2022-21127 , щоб отримати докладні відомості.
CVE-2022-21166 (частина MMIO ADV220002) Intel: Так Windows 10Windows 10 версії 1809 і пізніших: увімкнуто за замовчуванням.
Windows 10Windows 10 версії 1607 і раніших: За замовчуванням вимкнено.
Перегляньте CVE-2022-21166 , щоб отримати докладні відомості.
CVE-2022-23825 (плутаність із типом відгалуження ЦП AMD) AMD: ні Див. CVE-2022-23825 , щоб дізнатися більше, і цю статтю, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2023-20569
(Предиктор зворотної адреси ЦП AMD)
AMD: Так CVE-2023-20569, щоб отримати додаткові відомості, і цю статтю, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-0001 Intel: ні За замовчуванням вимкнуто.
Докладні відомості див. на сторінці CVE-2022-0001 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.

Примітка.

За замовчуванням увімкнення вимкнутих засобів послаблення ризиків може вплинути на продуктивність пристрою. Фактичний ефект залежить від багатьох факторів, таких як конкретний чіпсет у пристрої та запущені робочі навантаження.

Параметри реєстру

Ми надаємо наведені нижче відомості реєстру, щоб активувати засоби послаблення ризиків, які не ввімкнуто за замовчуванням, як описано в рекомендаціях із безпеки (ADV) і CVE. Крім того, ми надаємо параметри розділу реєстру для користувачів, які хочуть вимкнути засоби послаблення ризиків, якщо це застосовно до клієнтів Windows.

Важливо

У цьому розділі, методі або завданні описано, як змінити реєстр. Уважно виконуйте дії, оскільки будь-які помилки можуть спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Докладні відомості про створення резервної копії та відновлення реєстру див. в статті бази знань Microsoft:

322756 Резервне копіювання та відновлення реєстру у Windows

Керування захистом від CVE-2017-5715 (Spectre, варіант 2) і CVE-2017-5754 (Meltdown)

Важливо

За замовчуванням Retpoline увімкнуто на пристроях Windows 10 версії 1809, якщо ввімкнуто Spectre, варіант 2 (CVE-2017-5715). Увімкнення Retpoline в останній версії Windows 10 може підвищити продуктивність на пристроях із Windows 10 версії 1809 для Spectre, варіант 2, особливо на старіших процесорах.

Увімкнення заходів послаблення ризиків за замовчуванням для CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Вимкнення засобів послаблення ризиків для CVE-2017-5715 (Spectre, варіант 2) і CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.

Примітка.

Значення 3 точно підходить для FeatureSettingsOverrideMask як для параметрів "увімкнути", так і для "вимкнути". (Докладніше про розділи реєстру див. в розділі "Запитання й відповіді".)

Керування захистом від CVE-2017-5715 (Spectre, варіант 2)
**Щоб вимкнути засоби послаблення ризиків для CVE-2017-5715 (Spectre, варіант 2):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Щоб активувати засоби послаблення ризиків за замовчуванням для CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown), виконайте наведені нижче дії.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Лише процесори AMD та ARM: увімкніть повне зниження ризиків для CVE-2017-5715 (Spectre, варіант 2)

За замовчуванням захист користувача в ядрі для CVE-2017-5715 вимкнуто для процесорів AMD та ARM. Щоб отримати додатковий захист від CVE-2017-5715, необхідно ввімкнути засіб послаблення ризику. Щоб отримати додаткові відомості, див. FAQ #15 у ADV180002 для процесорів AMD та FAQ #20 у ADV180002 для процесорів ARM.

Увімкніть захист користувача-ядра на процесорах AMD і ARM разом з іншими засобами захисту для CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Керування заходами захисту від CVE-2018–3639 (Спекулятивний обхід магазину), CVE-2017–5715 (Spectre, варіант 2) і CVE-2017-5754 (Meltdown)
Щоб активувати засоби послаблення ризиків CVE-2018-3639 (Спекулятивний обхід магазину) і стандартні засоби послаблення ризиків для CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Примітка. Процесори AMD не вразливі до CVE-2017-5754 (Meltdown). Цей розділ реєстру використовується в системах із процесорами AMD для ввімкнення стандартних заходів послаблення ризиків для CVE-2017-5715 у процесорах AMD і захисту від CVE-2018-3639.
Вимкнення засобів послаблення ризиків для CVE-2018-3639 (Спекулятивний обхід магазину) *і* засоби послаблення ризиків для CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Лише для процесорів AMD: активуйте повне зниження ризиків для CVE-2017-5715 (Spectre Variant 2) і CVE 2018-3639 (Спекулятивний обхід магазину)

За замовчуванням захист користувача та ядра для CVE-2017-5715 вимкнуто для процесорів AMD. Клієнти повинні ввімкнути засіб послаблення ризиків, щоб отримати додатковий захист для CVE-2017-5715.  Для отримання додаткової інформації дивіться FAQ #15 у ADV180002.

Увімкніть захист між користувачами та ядром на процесорах AMD, а також інші засоби захисту для CVE 2017-5715 і захисту для CVE-2018-3639 (Спекулятивний обхід магазину):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Керування вразливістю асинхронного переривання транзакцій, мікроархітектурною дискретизацією даних, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) і L1 Terminal Fault (L1TF)
Щоб активувати засоби захисту від вразливості Intel Transactional Synchronization Extensions (Intel TSX), пов'язаної з асинхронним перериванням транзакцій (CVE-2019-11135) і мікроархітектурної вибірки даних (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130), а також Spectre (CVE-2017), а також Spectre (CVE-2017) Варіанти -5753 & CVE-2017-5715) і Meltdown (CVE-2017-5754), зокрема Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), а також L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 та CVE-2018-3646) без вимкнення Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Щоб активувати засоби захисту від вразливості Intel Transactional Synchronization Extensions (Intel TSX), пов'язаної з асинхронним перериванням транзакцій (CVE-2019-11135) і мікроархітектурної вибірки даних (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130), а також Spectre (CVE-2017), а також Spectre (CVE-2017) Варіанти -5753 & CVE-2017-5715) і Meltdown (CVE-2017-5754), зокрема Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), а також L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 та CVE-2018-3646) Якщо Hyper-Threading вимкнуто:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Вимкнути засоби захисту від® вразливості асинхронного переривання транзакцій Intel® TSX (CVE-2019-11135) і мікроархітектурної вибірки даних (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130), а також Spectre Варіанти CVE-2017-5753 & CVE-2017-5715) і Meltdown (CVE-2017-5754), зокрема Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), а також L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 та CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
CVE-2022-23825 \| AMD Server Branch Type Confusion (BTC)

Щоб активувати засіб захисту від CVE-2022-23825 на процесорах AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Щоб забезпечити повний захист, користувачам може знадобитися вимкнути функцію Hyper-Threading (також відому як синхронна багатопоточність (SMT)). Інструкції із захисту пристроїв Windows див. в KB4073757 .

CVE-2023-20569 \| Предиктор зворотної адреси ЦП AMD

Щоб активувати засіб захисту від CVE-2023-20569 на процесорах AMD, виконайте наведені нижче дії.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Щоб активувати захист від CVE-2022-0001 на процесорах Intel, виконайте наведені нижче дії.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Увімкнення кількох засобів послаблення ризиків

Щоб увімкнути кілька заходів зведення до мінімуму ризиків, необхідно додати значення REG_DWORD кожного зведення до мінімуму.

Наприклад:


Захист від вразливості асинхронного переривання транзакцій, мікроархітектурної вибірки даних, Spectre, Meltdown, MMIO, спекулятивного обходу сховища (SSBD) і L1 через помилку термінала (L1TF) з Hyper-Threading вимкнуто reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
ПРИМІТКА 8264 (у десятковому форматі) = 0x2048 (у шістнадцятковому форматі)
Щоб увімкнути BHI разом з іншими існуючими параметрами, потрібно використовувати побітове OR поточного значення 8 388 608 (0x800000).
0x800000 OR 0x2048(8264 в десятковому поданні), і число стане 8 396 872 (0x802048). Те саме стосується і FeatureSettingsOverrideMask.
Захист від CVE-2022-0001 на процесорах Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Комбіноване послаблення ризику reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Перевірка ввімкнення захисту

Щоб перевірити, чи захист увімкнено, ми опублікували сценарій PowerShell, який можна виконувати на ваших пристроях. Інсталюйте й запустіть сценарій, скориставшись одним із наведених нижче способів.

Спосіб 1. Перевірка PowerShell за допомогою колекції PowerShell (Windows ServerWindows Server 2016 або WMF 5.0/5.1)
Інсталюйте модуль PowerShell:
PS> Install-Module SpeculationControl
Запустіть модуль PowerShell, щоб переконатися, що захист увімкнуто:
PS> # Збережіть поточну політику виконання, щоб її можна було скинути
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Скидання політики виконання до початкового стану
PS> Set-ExecutionPolicy $SaveExecutionPolicy -scope Currentuser
Спосіб 2. Перевірка PowerShell за допомогою завантаження з сайту Technet (попередні версії операційної системи та попередні версії WMF)
Інсталюйте модуль PowerShell із Technet ScriptCenter.
Перейдіть до https://aka.ms/SpeculationControlPS
Завантажте SpeculationControl.zip у локальну папку.
Видобудьте вміст до локальної папки, наприклад C:\ADV180002
Запустіть модуль PowerShell, щоб переконатися, що захист увімкнуто:
Запустіть PowerShell, потім (використовуючи попередній приклад) скопіюйте та виконайте наведені нижче команди.
PS> # Збережіть поточну політику виконання, щоб її можна було скинути
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
PS> Import-Module .\SpeculationControl.psd1
PS> Get-SpeculationControlSettings
PS> # Скидання політики виконання до початкового стану
PS> Set-ExecutionPolicy $SaveExecutionPolicy -scope Currentuser

Докладні пояснення кінцевих результатів сценарію PowerShell див. в KB4074629.

Запитання й відповіді

Як визначити, чи правильна в мене версія мікрокоманди ЦП?

Мікрокоманда надходить через оновлення мікропрограми. Зверніться до виробника ЦП (набору мікросхем) і пристрою, щоб дізнатися про наявність застосовних оновлень системи безпеки мікропрограм для свого пристрою, зокрема до керівництва з редакціями мікрокоманд Intels.

Моєї операційної системи немає в списку. Коли очікується випуск виправлень?

Вирішення проблеми вразливості обладнання за допомогою оновлення програмного забезпечення пов'язане зі значними труднощами. Крім того, засоби послаблення ризиків для старіших версій операційних систем вимагають масштабних змін архітектури. Ми працюємо з виробниками уражених мікросхем, щоб визначити найкращий спосіб послаблення ризиків, які можуть забезпечуватися в майбутніх оновленнях.

Де знайти оновлення мікропрограм і апаратного забезпечення Surface?

Оновлення для пристроїв Microsoft Surface буде надано користувачам через Windows Update разом з оновленнями для операційної системи Windows. Список доступних оновлень мікропрограм (мікрокоманд) пристрою Surface див. на KB4073065.

Якщо ваш пристрій вироблено не корпорацією Майкрософт, застосуйте мікропрограму від виробника пристрою. За докладними відомостями зверніться до виробника пристрою від виробника оригінального обладнання.

У мене архітектура x86, але оновлення не пропонуються. Чи отримаю я його?

У лютому та березні 2018 р. корпорація Майкрософт випустила додатковий захист для деяких систем на базі x86-процесорів. Докладні відомості див. в KB4073757 і ADV180002 порад корпорації Майкрософт із питань безпеки.

Де знайти Microsoft HoloLens оновлення операційної системи та мікропрограм (мікрокоманд)?

Оновлення Windows 10 для HoloLens доступні користувачам HoloLens через Windows Update.

Після застосування оновлення Безпека у Windows за лютий 2018 р. користувачам HoloLens не потрібно виконувати жодних додаткових дій для оновлення мікропрограми пристрою. Ці засоби послаблення ризику також будуть включені в усі майбутні випуски Windows 10Windows 10 for HoloLens.

У мене не інстальовано жодного оновлення системи безпеки за 2018 рік. Якщо інсталювати останні оновлення системи безпеки 2018, чи захищений я від описаних вразливостей?

Ні. Оновлення лише системи безпеки не є сукупними. Залежно від версії операційної системи, яку ви використовуєте, вам доведеться щомісяця інсталювати оновлення системи безпеки, щоб захиститися від цих вразливостей. Наприклад, якщо ви використовуєте Windows 7 для 32-розрядних систем на ураженому ЦП Intel, потрібно інсталювати всі оновлення, що стосуються лише системи безпеки. Радимо інсталювати ці оновлення лише системи безпеки в порядку їх випуску.

Примітка У попередній версії цих запитань і відповідей неправильно зазначалося, що лютневе оновлення лише системи безпеки містить виправлення системи безпеки, випущені в січні. Насправді це не так.

Якщо застосувати будь-яке з застосовних оновлень системи безпеки за лютий, чи вимкне воно захист для CVE-2017-5715 так само, як оновлення системи безпеки, яке 4078130 оновлень системи безпеки?

Ні. Оновлення системи безпеки 4078130 було спеціальним виправленням, яке запобігає непередбачуваній роботі системи, проблемам із продуктивністю та/або несподіваним перезавантаженням після інсталяції мікрокоманд. Застосування лютневих оновлень системи безпеки в клієнтських операційних системах Windows забезпечує послаблення ризиків для всіх трьох компонентів.

Я чув, що Intel випустила оновлення мікрокоманд. Де їх можна знайти?

Корпорація Intel нещодавно анонсувала завершення необхідних перевірок і початок випуску мікрокоманд для нових платформ ЦП. Корпорація Майкрософт забезпечує доступ до наявних перевірених Intel мікрокоманд стосовно вразливостей Spectre Variant 2 (CVE-2017-5715 "Ін'єкція цільової гілки"). KB4093836 наведено список окремих статей бази знань за версіями Windows. Кожен окремий KБ містить доступні оновлення мікрокоманд Intel, упорядковані за типом ЦП.

Відома проблема: у деяких користувачів можуть виникати проблеми з підключенням до мережі або втрачати настройки IP-адреси після інсталяції оновлення системи безпеки від 13 березня 2018 р. (KB4088875)

Цю проблему вирішено в KB4093118.

Я чув, що AMD випустила оновлення мікрокоманд. Де можна знайти та інсталювати ці оновлення для системи?

Нещодавно AMD оголосила , що починає випуск мікрокоманд для нових платформ ЦП навколо Spectre Variant 2 (CVE-2017-5715 "Ін'єкція цільової гілки"). Додаткові відомості див. в Оновлення AMD Security таWhitepaper AMD (Технічний документ AMD: Architecture Guidelines around Indirect Branch Control). Вони доступні через канал мікропрограми від виробника оригінального обладнання.

Я використовую оновлення Windows 10Windows 10 за квітень 2018 р. (версія 1803). Чи існує мікрокоманда Intel для мого пристрою? Як його можна дізнатися?

Ми надаємо підтверджені Intel оновлення мікрокоманд стосовно Spectre Variant 2 (CVE-2017-5715 "Ін'єкція цільової гілки "). Щоб отримувати останні оновлення мікрокоманд через Windows Update, клієнти повинні мати інстальовані мікрокоманди Intel на пристроях під керуванням операційної системи Windows 10 до установлення оновлення Windows 10 за квітень 2018 р. (версія 1803).

Оновлення мікрокоманд також доступне безпосередньо з Каталогу, якщо вони не були установлені на пристрої до виконання оновлення операційної системи. Мікрокоманди Intel доступні через Windows Update, WSUS або Каталог Microsoft Update. Докладні відомості та завантаження інструкцій див. в KB4100347.

Де знайти інформацію про нові вразливості стороннього каналу спекулятивного виконання (Speculative Store Bypass – CVE-2018-3639 і Rogue System Register Read – CVE-2018-3640)?

Додаткові відомості див. в таких статтях:

Де можна знайти додаткові відомості про підтримку Windows для Speculative Store Bypass Disable (SSBD) у процесорах Intel?

Докладні відомості див. в розділах "Рекомендовані дії" та "Запитання й відповіді" на сторінці ADV180012 | Рекомендації корпорації Майкрософт щодо спекулятивного обходу магазину.

Як перевірити, чи ввімкнуто чи вимкнуто SSBD?

Щоб перевірити стан SSBD, було оновлено сценарій Get-SpeculationControlSettings PowerShell для виявлення уражених процесорів, стану оновлень операційної системи SSBD і стану мікрокоманд процесора, якщо потрібно. Докладні відомості та отримання сценарію PowerShell див. в KB4074629.

Я чув, що було анонсовано Lazy FP State Restore (CVE-2018-3665). Чи випустить корпорація Майкрософт заходи щодо послаблення ризиків?

13 червня 2018 року було оголошено про додаткову вразливість, пов'язану зі спекулятивним виконанням стороннього каналу, відому як Lazy FP State Restore, якій присвоєно CVE-2018-3665. Для Lazy Restore FP Reset не потрібні параметри конфігурації (реєстру).

Докладні відомості про цю вразливість та рекомендовані дії див. в консультативній ADV180016 з питань безпеки | Рекомендації Microsoft щодо відкладеного відновлення стану FP.

Примітка.

Для Lazy Restore FP Reset не потрібні параметри конфігурації (реєстру).

Мені відомо, що CVE-2018-3693 (Bounds Check Bypass Store) пов'язаний зі Spectre. Чи випустить корпорація Майкрософт заходи щодо послаблення ризиків?

Bounds Check Bypass Store (BCBS) було оприлюднено 10 липня 2018 року та призначено CVE-2018-3693. Ми вважаємо, що BCBS належить до того ж класу вразливостей, що і Bounds Check Bypass (варіант 1). Наразі нам не відомо про випадки застосування BCBS у нашому програмному забезпеченні, але ми продовжуємо вивчати цей клас вразливості та працюватимемо з галузевими партнерами, щоб випустити засоби послаблення ризиків за потреби. Ми продовжуємо заохочувати дослідників надсилати будь-які відповідні висновки до програми винагород корпорації Майкрософт за допомогою стороннього каналу спекулятивного виконання, включно з будь-якими прикладами BCBS, які можна використовувати. Розробникам програмного забезпечення слід ознайомитися з посібником для розробників, оновленим для BCBS на сайті https://aka.ms/sescdevguide.

Я чув, що було розкрито L1 Terminal Fault (L1TF). Де можна знайти додаткові відомості про цю функцію та підтримку цієї функції у Windows?

14 серпня 2018 року було оголошено про L1 Terminal Fault (L1TF) і присвоєно кілька CVE. Ці нові вразливості стороннього каналу спекулятивного виконання можуть бути використані для зчитування вмісту пам'яті через надійні межі та, у разі їх використання, це може призвести до розкриття інформації. Зловмисник може викликати вразливості через кілька векторів, залежно від налаштованого середовища. L1TF впливає на процесори Intel® Core® і процесори Intel® Xeon®.

Докладні відомості про цю вразливість і детальний опис відповідних сценаріїв, зокрема підходу корпорації Майкрософт до пом'якшення наслідків L1TF, див. в таких ресурсах:

Де можна знайти та інсталювати мікропрограми ARM64, що знижують ризик CVE-2017-5715 – ін'єкція цільової гілки (Spectre Variant 2)?

Клієнтам, які використовують 64-розрядні процесори ARM, слід звернутися до виробника оригінального обладнання для отримання підтримки мікропрограми, оскільки захист операційної системи ARM64 зменшує ризик CVE-2017-5715 | Для ін'єкції цільової гілки (Spectre, варіант 2) потрібне останнє оновлення мікропрограми від виробників пристрою.

Де можна знайти інформацію про розкриття інформації компанією Intel стосовно вибірки мікроархітектурних даних (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Докладні відомості див. в таких рекомендаціях щодо безпеки

Де можна знайти інформацію про розкриття Intel інформації стосовно вразливостей мікроархітектурної вибірки даних (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Докладні відомості див. в таких рекомендаціях щодо безпеки

Де знайти рекомендації на основі сценаріїв для визначення дій, необхідних для мінімізації вразливостей мікроархітектурних даних?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання

Чи потрібно відключати Hyper-Threading для MDS на пристрої?

Зверніться до керівництва для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання

Де можна знайти рекомендації для AzureAzure?

Вказівки щодо Azure див. в цій статті: Рекомендації щодо мінімізації ризиків від вразливостей стороннього каналу спекулятивного виконання в Azure.

Де можна дізнатися більше про ввімкнення Retpoline в Windows 10Windows 10, version 1809?

Додаткові відомості про ввімкнення Retpoline див. в нашому блозі: Мінімізація ризиків для Spectre, варіант 2 за допомогою Retpoline у Windows.

Я чув, що існує варіант вразливості стороннього каналу спекулятивного виконання Spectre Variant 1. Де можна дізнатися більше?

Докладні відомості про цю вразливість див. в посібнику з безпеки Microsoft: CVE-2019-1125 | Уразливість розкриття інформації ядра Windows.

Чи є CVE-2019-1125 \| Уразливість розкриття інформації про ядро Windows впливає на хмарні служби Microsoft?

Нам не відомо про будь-який випадок уразливості цього розголошення інформації, який би впливав на інфраструктуру наших хмарних служб.

Якщо оновлення для CVE-2019-1125 \| Уразливість розкриття інформації про ядро Windows була випущена 9 липня 2019 року, чому подробиці були опубліковані 6 серпня 2019 року?

Дізнавшись про цю проблему, ми швидко відреагували та випустили оновлення. Ми твердо віримо в тісні партнерські відносини як з дослідниками, так і з галузевими партнерами, щоб зробити клієнтів більш захищеними, і не публікували подробиці до вівторка, 6 серпня, відповідно до скоординованої практики розкриття вразливостей.

Де знайти рекомендації на основі сценаріїв, щоб визначити дії, необхідні для мінімізації ризиків від асинхронного переривання транзакцій Intel TSX (CVE-2019-11135)?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання.

Чи потрібно вимикати Hyper-Threading асинхронної аривації транзакцій (CVE-2019-11135) на пристрої з розширеннями синхронізації транзакцій (Intel TSX)?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання.

Чи можна вимкнути розширення Intel Transactional Synchronization Extensions (Intel TSX)?

Додаткові вказівки можна знайти в Керівництві з вимкнення® можливостей розширень транзакційної синхронізації Intel (Intel® TSX).

Список літератури

Застереження щодо інформації третіх осіб

Ми надаємо контактну інформацію сторонніх виробників, щоб допомогти вам отримати технічну підтримку. Ці відомості можуть змінюватися без попередження. Ми не гарантуємо точність наданої контактної інформації сторонніх виробників.