重要说明本文包含的信息向您介绍了如何在计算机上降低安全设置或关闭安全功能。 您可以通过这些更改来解决特定的问题。 在实施这些更改之前,建议您对在特定环境中实施此解决方法可能带来的风险进行评估。 如果实施此解决方法,请采取任何适当的附加步骤来帮助保护计算机。
摘要
此安全更新包括对 Windows 10 版本 1511 功能的改进和修复。 它还解决了 Windows 中的以下漏洞:
- 3177356 MS16-095:Internet Explorer 累积安全更新:2016 年 8 月 9 日
- 3177358 MS16-096:Microsoft Edge 累积安全更新:2016 年 8 月 9 日
- 3177393 MS16-097:Microsoft 图形组件的安全更新:2016 年 8 月 9 日
- 3178466 MS16-098:内核模式驱动程序的安全更新:2016 年 8 月 9 日
- 3178465 MS16-101:Windows 身份验证方法的安全更新:2016 年 8 月 9 日
- 3182248 MS16-102:Microsoft Windows 的安全更新 PDF 库:2016 年 8 月 9 日
- 3182332 MS16-103:ActiveSyncProvider 的安全更新:2016 年 8 月 9 日
Windows 10 更新是累积更新。 因此,此程序包包含所有以前发布的修补程序。
如果你安装了较早的更新,则只会下载此程序包中包含的新修补程序并将其安装到你的计算机上。 如果你是首次安装 Windows 10 更新程序包,则 x86 版本的程序包为 502 MB,x64 版本的程序包为 916 MB。
详细信息
此安全更新中的已知问题
已知问题 1
MS16-101 和较新版本更新中提供的安全更新禁用了当 Kerberos 身份验证对密码更改操作失败并出现 STATUS_NO_LOGON_SERVERS (0xc000005e) 错误代码时,协商进程回退到 NTLM 的能力。 在这种情况下,可能会收到以下错误代码之一。
十六进制 Decimal 符号 友好 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED 系统检测到可能的危害安全企图。 请确保您可以联系已对您进行身份验证的服务器。 0x4f1 1265 ERROR_DOWNGRADE_DETECTED 系统检测到可能的危害安全企图。 请确保您可以联系已对您进行身份验证的服务器。 解决方法
如果在安装 MS16-101 后之前成功的密码更改失败,则可能是因为 Kerberos 失败,密码更改之前依赖于 NTLM 回退。 为了使用 Kerberos 协议成功更改密码,请按照下列步骤操作:
在 TCP 端口 464 上配置安装了 MS16-101 的客户端与为密码重置提供服务的域控制器之间的开放通信。
只读域控制器 (RODC) 如果 RODC 密码复制策略允许用户,则可以为自助密码重置提供服务。 RODC 密码策略不允许用户使用读/写域控制器与用户帐户域中的 RWDC) 建立网络连接 (。
注意 要检查 TCP 端口 464 是否打开,请按照下列步骤操作:
为网络监视器分析器创建一个等效的显示筛选器。 例如:
ipv4.address== <客户端> 的 IP 地址 && tcp.port==464
在结果中,查找 “TCP:[SynReTransmit” 帧。
确保目标 Kerberos 名称有效。 (IP 地址对 Kerberos 协议无效。Kerberos 支持短名称和完全限定的域名。)
确保正确注册服务主体名称 (SPN) 。
有关详细信息,请参阅 Kerberos 和 Self-Service 密码重置。
已知问题 2
我们知道域用户帐户的编程密码重置失败的问题,如果预期失败是以下情况之一,则返回STATUS_DOWNGRADE_DETECTED (0x800704F1) 错误代码:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (很少返回)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
下表显示了完整的错误映射。
十六进制 Decimal 符号 友好 0x56 86 ERROR_INVALID_PASSWORD 指定的网络密码不正确。 0x267 615 ERROR_PWD_TOO_SHORT 提供的密码太短,不符合用户帐户的策略。 请提供较长的密码。 0xc000006a -1073741718 STATUS_WRONG_PASSWORD 当您尝试更新密码时,此返回状态指示作为当前密码提供的值不正确。 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION 当您尝试更新密码时,此返回状态指示某些密码更新规则被违反。 例如,密码可能不符合长度条件。 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED 系统无法联系域控制器来处理身份验证请求。 请稍后重试。 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED 系统无法联系域控制器来处理身份验证请求。 请稍后重试。 解决方法
已重新发布 MS16-101 以解决此问题。 安装最新版本的此公告更新以解决此问题。
已知问题 3
我们知道本地用户帐户密码更改的编程重置可能会失败并返回STATUS_DOWNGRADE_DETECTED (0x800704F1) 错误代码的问题。
下表显示了完整的错误映射。
十六进制 Decimal 符号 友好 0x4f1 1265 ERROR_DOWNGRADE_DETECTED 系统无法联系域控制器来处理身份验证请求。 请稍后重试。 解决方法
已重新发布 MS16-101 以解决此问题。 安装最新版本的此公告更新以解决此问题。
已知问题 4
无法使用协商包更改禁用和锁定的用户帐户的密码。
使用其他方法时(例如直接使用 LDAP 修改操作时),对已禁用和锁定帐户的密码更改仍然有效。 例如,PowerShell cmdlet Set-ADAccountPassword 使用“LDAP 修改”操作来更改密码,并且不受影响。
解决方法
这些帐户需要管理员重置密码。 此行为是在安装 MS16-101 及更高版本修补程序后设计使然。
已知问题 5
安装 MS16-101 及更高版本更新后,使用 NetUserChangePassword API 并在 domainname 参数中传递 servername 的应用程序将不再工作。
Microsoft 文档指出,支持在 NetUserChangePassword 函数的 域名 参数中提供远程服务器名称。 例如, NetUserChangePassword 函数 MSDN 主题指出了以下内容:
DomainName [in]
指向常量字符串的指针,该字符串指定要在其上执行函数的远程服务器或域的 DNS 或 NetBIOS 名称。 如果此参数为 NULL,则使用调用方的登录域。 但是,本指南已被 MS16-101 取代,除非密码重置针对的是本地计算机上的本地帐户。 在 MS16-101 之后,为了使域用户密码更改起作用,你必须将一个有效的 DNS 域名传递给 NetUserChangePassword API。
已知问题 6
应用此安全更新并连续打印多个文档后,前两个文档可能会成功打印。 但是,第三个和后续文档可能无法打印。
若要解决此问题,请从 Microsoft 更新目录 网站下载更新3186988。
此问题也在 Microsoft 安全公告 MS16-106 中得到解决。
已知问题 7
安装 MS16-101 中所述的安全更新后,本地用户帐户密码的远程编程更改以及跨不受信任林的密码更改将失败。
此操作失败,因为该操作依赖于 NTLM 回退,在安装 MS16-101 后,非本地帐户不再支持该回退。
提供了可用于禁用此更改的注册表项。
警告此解决方法可能会导致您的计算机或网络更易受到恶意用户或恶意软件(例如病毒)的攻击。 我们不建议您采用这种替代方法,此信息仅供参考,您应自行决定是否实施此替代方法。 请自行承担使用此解决方法带来的风险。
重要说明 本部分(或称方法或任务)包含有关如何修改注册表的步骤。 但如果注册表修改不当,可能造成严重问题。 因此,请务必仔细遵循以下步骤。 为增强保护,请在修改前备份注册表。 如果出现问题,可以还原注册表。 有关如何备份和还原注册表的更多信息,请单击下面的文章编号查看 Microsoft 知识库中相应的文章:
322756 如何在 Windows 中备份和还原注册表若要禁用此更改,请将 NegoAllowNtlmPwdChangeFallback DWORD 条目设置为使用值 1 (一个) 。
重要提示:将 NegoAllowNtlmPwdChangeFallback 注册表项设置为值 1 将禁用此安全修补程序:
注册表值 说明 0 默认值。 阻止回退。 1 始终允许回退。 安全修补程序已关闭。 遇到远程本地帐户或不受信任林方案问题的客户可以将注册表设置为此值。 要添加这些注册表值,请按照下列步骤操作:
依次单击“开始”、“运行”,在“打开”框中键入“regedit”,然后单击“确定”。
在注册表中找到并单击以下子项:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
在“编辑”菜单上,指向“新建”,然后单击“DWORD 值”。
键入 NegoAllowNtlmPwdChangeFallback 作为 DWORD 的名称,然后按 Enter。
右键单击 NegoAllowNtlmPwdChangeFallback,然后单击“ 修改”。
在 “值数据 ”框中,键入 1 禁用此更改,然后单击 “确定”。
注意 若要还原默认值,请键入 0 (零) ,然后单击 “确定”。
状态
此问题的根本原因已了解。 本文将随时更新其他详细信息。
如何获取此更新
重要说明 如果在安装此更新后安装语言包,则必须重新安装此更新。 因此,我们建议先安装所需的全部语言包,然后再安装此更新。 有关更多信息,请参阅添加语言包至 Windows。
方法 1: Windows 更新
此更新会自动下载并安装。
方法 2:Microsoft 更新目录
若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。
先决条件
安装此更新没有任何先决条件。
重启信息
应用此更新后,必须重新启动计算机。
更新替代信息
此更新将替代先前发布的更新 3172985。
文件信息
有关此累积更新中提供的文件列表,请下载累 积更新3176493的文件信息。
参考资料
了解 Microsoft 用于描述软件更新的术语。