Applies ToWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

Вихідна дата публікації: 13 лютого 2025 р.

Ідентифікатор KB: 5053946

Вступ

У цьому документі описано розгортання захисту від загальнодоступного обходу функції безпеки безпечного завантаження, який використовує bootkit BlackLotus UEFI, що відстежується CVE-2023-24932 для корпоративних середовищ.

Щоб уникнути переривання роботи, корпорація Майкрософт не планує розгортати ці послаблення ризиків на підприємствах, але надає ці вказівки, щоб допомогти підприємствам застосувати засоби послаблення ризиків самостійно. Це дає підприємствам змогу контролювати план розгортання та час розгортання.

Початок роботи

Розгортання поділено на кілька кроків, які можна виконати на часовій шкалі, яка працює для вашої організації. Ви повинні ознайомитися з цими кроками. Отримавши гарне розуміння кроків, слід розглянути, як вони працюватимуть у вашому середовищі, і підготувати плани розгортання, які працюють для вашого підприємства, на часовій шкалі.

Додавання нового сертифіката WINDOWS UEFI CA 2023 і недовіреність сертифіката Microsoft Windows Production PCA 2011 потребує співпраці з мікропрограми пристрою. Оскільки існує велика комбінація апаратного та мікропрограм пристрою, і корпорація Майкрософт не може протестувати всі комбінації, рекомендуємо протестувати репрезентативні пристрої у вашому середовищі, перш ніж розгортати широко. Радимо перевірити принаймні один пристрій кожного типу, який використовується у вашій організації. Деякі відомі проблеми з пристроєм, які заблокують ці послаблення ризиків, задокументовано як частину KB5025885. Як керувати відкликаннями диспетчера завантаження Windows для зміни безпечного завантаження, пов'язані з CVE-2023-24932. Якщо виявлено проблему мікропрограми пристрою, відсутня в розділі Відомі проблеми , зверніться до постачальника оригінального обладнання, щоб вирішити цю проблему.

Оновлення для PCA2023 та нового диспетчера завантаження

  • Послаблення ризиків 1. Інсталяція оновлених визначень сертифікатів до бази даних Додає новий сертифікат Windows UEFI CA 2023 до бази даних UEFI Secure Boot Signature Database (DB). Додавши цей сертифікат до бази даних, мікропрограма пристрою буде довіряти програмам завантаження Microsoft Windows, підписаним цим сертифікатом.

  • Послаблення ризиків 2. Оновлення диспетчера завантаження на пристрої Застосовує новий диспетчер завантаження Windows, підписаний за допомогою нового сертифіката Windows UEFI CA 2023.

Ці засоби зниження ризику важливі для довгострокової зручності обслуговування Windows на цих пристроях. Оскільки термін дії сертифіката Microsoft Windows Production PCA 2011 у мікропрограмі завершиться в жовтні 2026 року, пристрої повинні мати новий сертифікат Windows UEFI CA 2023 в мікропрограмі до завершення терміну дії або пристрій більше не зможе отримувати оновлення Windows, поставивши його в вразливий стан безпеки.

Оновити завантажувальний носій

Після застосування mitigation 1 і Mitigation 2 до ваших пристроїв можна оновити будь-який завантажувальний носій, який використовується у вашому середовищі. Оновлення завантажувального носія означає застосування диспетчера завантаження PCA2023 з підписом до носія. Це стосується оновлення образів завантаження мережі (наприклад, PxE і HTTP), образів ISO та USB-носіїв. В іншому разі пристрої, до яких застосовано засоби послаблення ризиків, не запускатимуться з завантажувального носія, який використовує попередній диспетчер завантаження Windows і ca 2011. ​​​​

Інструменти та інструкції з оновлення кожного типу завантажувального носія доступні тут:

Тип мультимедіа

Ресурс

ISO, USB-носії тощо

KB5053484: оновлення завантажувального носія Windows для використання диспетчера завантаження PCA2023

Сервер завантаження PXE

Документація, яка буде надана пізніше

Ненадійний PCA2011 та застосування безпечного номера версії до DBX

  • Послаблення ризиків 3. Увімкнення відкликання Ненадійний сертифікат Microsoft Windows Production PCA 2011, додавши його до мікропрограм Secure Boot DBX. Це призведе до мікропрограми не довіряти всі 2011 CA підписані менеджери завантаження і будь-який носій, який залежить від 2011 CA підписаний диспетчер завантаження.

  • Послаблення ризиків 4. Застосування оновлення безпечного номера версії до мікропрограми Застосовує оновлення secure Version Number (SVN) до мікропрограм Secure Boot DBX. Коли запускається диспетчер завантаження з підписом 2023, він виконує самостійну перевірку, порівнюючи SVN, що зберігається в мікропрограмі, з вбудованим SVN в диспетчер завантаження. Якщо диспетчер завантаження SVN нижчий за мікропрограму SVN, диспетчер завантаження не буде запущено. Ця функція запобігає відкочування диспетчера завантаження до старішої неоновлювалося версії. Для майбутніх оновлень системи безпеки для диспетчера завантаження SVN буде інкрементовано, а mitigation 4 – повторно.

Посилання

Докладніше про CTF див.

KB5025885: Як керувати windows boot manager відкликання для безпечного завантаження зміни, пов'язані з CVE-2023-24932

KB5016061: події оновлення змінних оновлення бази даних безпечного завантаження та DBX

KB5053484: оновлення завантажувального носія Windows для використання диспетчера завантаження PCA2023

Потрібна додаткова довідка?

Потрібні додаткові параметри?

Ознайомтеся з перевагами передплати, перегляньте навчальні курси, дізнайтесь, як захистити свій пристрій тощо.