Quan trọng Bài viết này chứa thông tin hướng dẫn bạn cách giúp giảm cài đặt bảo mật hoặc cách tắt tính năng bảo mật trên máy tính. Bạn có thể thực hiện các thay đổi này để khắc phục một sự cố cụ thể. Trước khi thực hiện những thay đổi này, bạn nên đánh giá các rủi ro liên quan đến việc thực hiện giải pháp thay thế này trong môi trường cụ thể của bạn. Nếu bạn thực hiện giải pháp thay thế này, thực hiện bất kỳ bước bổ sung thích hợp để giúp bảo vệ máy tính.
Tóm tắt
Bản cập nhật bảo mật này bao gồm các bản sửa lỗi và cải tiến về Windows 10 Phiên bản 1511. Nó cũng giải quyết các lỗ hổng sau đây trong Windows:
- 3177356 MS16-095: Bản cập nhật bảo mật tích lũy cho Internet Explorer: ngày 9 tháng 8 năm 2016
- 3177358 MS16-096: Bản cập nhật bảo mật tích lũy cho Microsoft Edge: ngày 9 tháng 8 năm 2016
- 3177393 MS16-097: Bản cập nhật bảo mật cho cấu phần Đồ họa Microsoft: ngày 9 tháng 8 năm 2016
- 3178466 MS16-098: Bản cập nhật bảo mật cho trình điều khiển chế độ nhân: ngày 9 tháng 8 năm 2016
- 3178465 MS16-101: Bản cập nhật bảo mật dành cho phương thức xác thực Windows: ngày 9 tháng 8 năm 2016
- 3182248 MS16-102: Bản cập nhật bảo mật cho thư viện PDF của Microsoft Windows: ngày 9 tháng 8 năm 2016
- 3182332 MS16-103: Bản cập nhật bảo mật cho ActiveSyncProvider: ngày 9 tháng 8 năm 2016
Windows 10 cập nhật tích lũy. Vì vậy, gói này chứa tất cả các bản sửa lỗi đã phát hành trước đó.
Nếu bạn đã cài đặt các bản cập nhật cũ hơn, thì chỉ các bản sửa lỗi mới có trong gói này mới được tải xuống và cài đặt trên máy tính của bạn. Nếu đây là lần đầu tiên bạn cài đặt gói cập nhật Windows 10, thì gói cho phiên bản x86 là 502 MB và gói cho phiên bản x64 là 916 MB.
Xem thêm thông tin
Các sự cố đã biết trong bản cập nhật bảo mật này
Sự cố đã biết 1
Các bản cập nhật bảo mật được cung cấp trong MS16-101 và các bản cập nhật mới hơn vô hiệu hóa khả năng của quá trình Đàm phán quay trở lại NTLM khi xác thực Kerberos không thành công cho các hoạt động thay đổi mật khẩu với mã lỗi STATUS_NO_LOGON_SERVERS (0xc000005e). Trong trường hợp này, bạn có thể nhận được một trong các mã lỗi sau đây.
Hexadecimal Decimal Tượng trưng Thân thiện 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED Hệ thống đã phát hiện một nỗ lực có thể làm tổn hại đến bảo mật. Vui lòng đảm bảo rằng bạn có thể liên hệ với máy chủ đã xác thực bạn. 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Hệ thống đã phát hiện một nỗ lực có thể làm tổn hại đến bảo mật. Vui lòng đảm bảo rằng bạn có thể liên hệ với máy chủ đã xác thực bạn. Giải pháp thay thế
Nếu các thay đổi mật khẩu trước đây không thành công sau khi cài đặt MS16-101, có khả năng thay đổi mật khẩu trước đó dựa vào NTLM dự phòng vì Kerberos không thành công. Để thay đổi mật khẩu thành công bằng cách sử dụng giao thức Kerberos, hãy làm theo các bước sau:
Cấu hình giao tiếp mở trên cổng TCP 464 giữa các máy khách đã cài đặt MS16-101 và bộ điều khiển miền đang cung cấp dịch vụ đặt lại mật khẩu.
Bộ kiểm soát miền chỉ đọc (RODCs) có thể dịch vụ tự phục vụ mật khẩu đặt lại nếu người dùng được chính sách sao nhân bản mật khẩu RODCs cho phép. Người dùng không được chính sách mật khẩu RODC cho phép yêu cầu kết nối mạng với bộ kiểm soát miền đọc/ghi (RWDC) trong miền tài khoản người dùng.
Lưu ý Để kiểm tra cho dù TCP cổng 464 đang mở, làm theo các bước sau:
Tạo bộ lọc hiển thị tương đương cho trình phân tích cú pháp màn hình mạng của bạn. Ví dụ:
ipv4.address== địa <chỉ ip của máy> khách && tcp.port==464
Trong kết quả, hãy tìm khung "TCP:[SynReTransmit".
Đảm bảo rằng tên Kerberos đích hợp lệ. (Địa chỉ IP không hợp lệ đối với giao thức Kerberos. Kerberos hỗ trợ các tên ngắn và tên miền đầy đủ tiêu chuẩn.)
Hãy đảm bảo rằng tên chính của dịch vụ (SPN) được đăng ký chính xác.
Để biết thêm thông tin, hãy xem Kerberos Self-Service Đặt lại Mật khẩu.
Sự cố đã biết 2
Chúng tôi biết về sự cố không thể đặt lại mật khẩu theo chương trình cho tài khoản người dùng miền và trả về mã lỗi STATUS_DOWNGRADE_DETECTED (0x800704F1) nếu lỗi dự kiến là một trong những lỗi sau:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (hiếm khi được trả về)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
Bảng sau đây hiển thị ánh xạ lỗi đầy đủ.
Hexadecimal Decimal Tượng trưng Thân thiện 0x56 86 ERROR_INVALID_PASSWORD Mật khẩu mạng đã chỉ định không chính xác. 0x267 615 ERROR_PWD_TOO_SHORT Mật khẩu được cung cấp là quá ngắn để đáp ứng chính sách về tài khoản người dùng của bạn. Vui lòng cung cấp mật khẩu dài hơn. 0xc000006a -1073741718 STATUS_WRONG_PASSWORD Khi bạn cố gắng cập nhật mật khẩu, trạng thái trả về này cho biết rằng giá trị được cung cấp như mật khẩu hiện tại là không chính xác. 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Khi bạn cố gắng cập nhật mật khẩu, trạng thái trả về này cho biết rằng một số quy tắc cập nhật mật khẩu đã bị vi phạm. Ví dụ: mật khẩu có thể không đáp ứng tiêu chí độ dài. 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED Hệ thống không thể liên hệ với bộ kiểm soát miền để dịch vụ yêu cầu xác thực. Vui lòng thử lại sau. 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED Hệ thống không thể liên hệ với bộ kiểm soát miền để dịch vụ yêu cầu xác thực. Vui lòng thử lại sau. Giải pháp
MS16-101 đã được phát hành lại để khắc phục sự cố này. Cài đặt phiên bản mới nhất của các bản cập nhật cho bản tin này để giải quyết sự cố này.
Sự cố đã biết 3
Chúng tôi biết về sự cố trong đó việc đặt lại lập trình các thay đổi mật khẩu tài khoản người dùng cục bộ có thể không thành công và trả về mã lỗi STATUS_DOWNGRADE_DETECTED (0x800704F1) mới.
Bảng sau đây hiển thị ánh xạ lỗi đầy đủ.
Hexadecimal Decimal Tượng trưng Thân thiện 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Hệ thống không thể liên hệ với bộ kiểm soát miền để dịch vụ yêu cầu xác thực. Vui lòng thử lại sau. Giải pháp
MS16-101 đã được phát hành lại để khắc phục sự cố này. Cài đặt phiên bản mới nhất của các bản cập nhật cho bản tin này để giải quyết sự cố này.
Sự cố đã biết 4
Mật khẩu cho tài khoản người dùng bị vô hiệu hóa và khóa không thể thay đổi bằng cách sử dụng gói thương lượng.
Thay đổi mật khẩu cho tài khoản bị vô hiệu hóa và bị khóa sẽ vẫn hoạt động khi sử dụng các phương pháp khác như khi sử dụng thao tác sửa đổi LDAP trực tiếp. Ví dụ: lệnh ghép ngắn PowerShell Set-ADAccountPassword thao tác "Sửa đổi LDAP" để thay đổi mật khẩu và vẫn không bị ảnh hưởng.
Giải pháp thay thế
Các tài khoản này yêu cầu người quản trị thực hiện đặt lại mật khẩu. Hành vi này là theo thiết kế sau khi bạn cài đặt MS16-101 và các bản sửa lỗi mới hơn.
Sự cố đã biết 5
Các ứng dụng sử dụng API NetUserChangePassword và truyền tên máy chủ trong tham số domainname sẽ không còn hoạt động sau khi cài đặt MS16-101 và các bản cập nhật mới hơn.
Tài liệu Microsoft quy định rằng việc cung cấp tên máy chủ từ xa trong tham số tên miền của hàm NetUserChangePassword được hỗ trợ. Ví dụ: chủ đề MSDN của NetUserChangePassword cho biết những điều sau đây:
domainname [in]
Một con trỏ trỏ đến một chuỗi hằng số xác định tên DNS hoặc NetBIOS của một máy chủ từ xa hoặc tên miền mà hàm được thực thi trên đó. Nếu tham số này là NULL, miền đăng nhập của người gọi sẽ được sử dụng. Tuy nhiên, hướng dẫn này đã được thay thế bằng MS16-101, trừ khi đặt lại mật khẩu cho tài khoản cục bộ trên máy tính cục bộ. Đăng MS16-101, để thay đổi mật khẩu người dùng miền hoạt động, bạn phải chuyển Tên Miền DNS hợp lệ sang API NetUserChangePassword.
Sự cố đã biết 6
Sau khi bạn áp dụng bản cập nhật bảo mật này và in nhiều tài liệu liên tiếp, hai tài liệu đầu tiên có thể in thành công. Tuy nhiên, các tài liệu thứ ba và tiếp theo có thể không được in.
Để khắc phục sự cố này, hãy tải xuống 3186988 cập nhật từ trang web Danh mục Microsoft Update .
Sự cố này cũng được khắc phục trong Microsoft Security Bulletin MS16-106.
Sự cố đã biết 7
Sau khi bạn cài đặt các bản cập nhật bảo mật được mô tả trong MS16-101, thay đổi từ xa, lập trình của mật khẩu tài khoản người dùng cục bộ và thay đổi mật khẩu trên rừng không tin cậy không thành công.
Thao tác này không thành công vì thao tác dựa trên NTLM sẽ không còn được hỗ trợ cho các tài khoản phi địa phương sau khi cài đặt MS16-101.
Một mục đăng ký được cung cấp mà bạn có thể sử dụng để vô hiệu hóa thay đổi này.
Cảnh báo Giải pháp thay thế này có thể khiến cho máy tính hoặc mạng dễ bị người dùng trái phép hoặc phần mềm độc hại như vi-rút tấn công. Chúng tôi không đề xuất giải pháp thay thế này nhưng vẫn cung cấp thông tin này để bạn có thể tự quyết định thực hiện giải pháp thay thế này. Bạn tự chịu rủi ro khi sử dụng giải pháp thay thế này.
Quan trọng Mục, phương pháp hoặc tác vụ này chứa các bước cho bạn biết cách sửa đổi sổ đăng ký. Tuy nhiên,việc sửa đổi sổ đăng ký không đúng cách có thể dẫn đến các sự cố nghiêm trọng. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn sửa đổi. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy bấm vào số bài viết sau để xem bài viết trong Cơ sở Kiến thức Microsoft:
322756 Cách sao lưu và khôi phục sổ đăng ký trong WindowsĐể tắt thay đổi này, hãy đặt mục nhập NegoAllowNtlmPwdChangeFallback DWORD để sử dụng giá trị 1 (một).
Quan trọng Thiết lập các NegoAllowNtlmPwdChangeFallback registry entry to a value of 1 will disable this security fix:
Giá trị sổ đăng ký Mô tả 0 Giá trị mặc định. Tính năng dự phòng bị chặn. 1 Dự phòng luôn được cho phép. Bản sửa lỗi bảo mật đã bị tắt. Khách hàng đang gặp sự cố với tài khoản cục bộ từ xa hoặc tình huống rừng không tin cậy có thể đặt sổ đăng ký thành giá trị này. Để thêm các giá trị đăng ký này, hãy làm theo các bước sau:
Bấm vào Bắt đầu, bấm vào Chạy, nhập regedit trong hộp Mở, rồi bấm OK.
Định vị, rồi bấm vào khóa phụ sau đây trong sổ đăng ký:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
Trên menu Chỉnh sửa, trỏ đến Mới, rồi bấm vào Giá trị DWORD.
Nhập NegoAllowNtlmPwdChangeFallback cho tên của DWORD, rồi nhấn ENTER.
Bấm chuột phải vào NegoAllowNtlmPwdChangeFallback, rồi bấm vào Sửa đổi.
Trong hộp Dữ liệu giá trị, nhập 1 để tắt thay đổi này, rồi bấm OK.
Lưu ý Để khôi phục giá trị mặc định, hãy nhập 0 (không), rồi bấm OK.
Trạng thái
Nguyên nhân gốc rễ của vấn đề này là hiểu. Bài viết này sẽ được cập nhật các chi tiết bổ sung khi có sẵn.
Cách tải bản cập nhật này
Quan trọng Nếu bạn cài đặt gói ngôn ngữ sau khi cài đặt bản cập nhật này, bạn phải cài đặt lại bản cập nhật này. Do đó, chúng tôi khuyên bạn nên cài đặt bất kỳ gói ngôn ngữ nào bạn cần trước khi cài đặt bản cập nhật này. Để biết thêm thông tin, hãy xem Thêm gói ngôn ngữ vào Windows.
Phương pháp 1: Windows Update
Bản cập nhật này sẽ tự động được tải xuống và cài đặt.
Phương pháp 2: Danh mục Microsoft Update
Để tải gói độc lập cho bản cập nhật này, hãy truy cập trang web Danh mục Microsoft Update.
Điều kiện tiên quyết
Không có điều kiện tiên quyết để cài đặt bản cập nhật này.
Thông tin về khởi động lại
Bạn phải khởi động lại máy tính sau khi áp dụng bản cập nhật này.
Thông tin về việc thay thế bản cập nhật
Bản cập nhật này thay thế bản cập nhật đã phát hành 3172985.
Thông tin Tệp
Để biết danh sách các tệp được cung cấp trong bản cập nhật tích lũy này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 3176493.
Tham khảo
Tìm hiểu về thuật ngữ mà Microsoft dùng để mô tả các bản cập nhật phần mềm.