2017 年 4 月 11 日 – KB4015547(仅安全更新)

应用对象
Windows 8.1 Windows Server 2012 R2

改进和修复

除了以下质量改进外,此安全更新还解决了 Hyper-V、libjpeg 图像进程库、Win32K、Adobe Type Manager 字体驱动程序、Active Directory 联合身份验证服务、轻型目录访问协议、Windows 内核模式驱动程序、OLE、脚本引擎、Windows 图形组件和 Internet Explorer 中的安全漏洞:

  • 解决了安装KB4012213后导致事件 ID 为 4768 的身份验证成功和失败事件无法记录的问题。
  • 解决了安装 检查 KB4012213 后Windows Server 2012 R2 Hyper-V 主机上遇到的错误代码0xE4 bug。
  • 已启用当电脑尝试扫描或通过 Windows 更新下载更新时检测处理器版本和硬件支持。

有关已解决的安全漏洞的详细信息,请参阅 安全更新指南

此更新中的已知问题

症状 解决方法/解决方法
如果电脑使用 AMD Carrizo DDR4 处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022717 解决。
如果 Server 2012 R2 系统使用 Intel Xeon (E3 v6) 系列处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022717 解决。
在 Windows Server 2012 R2 DC 上安装此更新后,你可能会注意到 Kerberos 密钥分发中心 (KDC) 服务无法启动,并且系统事件日志中记录了错误事件,事件 ID 为 7023 - 参数不正确。 安装 2017 年 4 月月度汇总更新 KB4015550
或者
安装 2017 年 3 月仅安全更新 KB4012213
此安全更新引入了一个问题,即如果 iSCSI 目标不可用,尝试重新连接将导致泄漏。 启动与可用目标的新连接将按预期方式工作。 Microsoft 正寻求一种解决方案,并会在即将发布的版本中提供更新。 有关此问题的详细信息,请参阅以下部分。
有关 iSCSI 问题的详细信息

Windows Server 2012遇到与 iSCSI 附加目标断开连接的 R2 和 Server 2016 计算机可能会出现许多不同的症状。 这些限制包括但不限于:

  • 操作系统停止响应
  • 你会收到停止错误 (Bug 检查错误,) 0x80、0x111、0x1C8、0xE2、0x161、0x00、0xF4、0xEF、0xEA、0x101、0x133或0xDEADDEAD。
  • 用户登录失败并出现“无登录服务器可用”错误。
  • 应用程序和服务故障是由于临时端口耗尽而发生的。
  • 系统进程正在使用异常多的临时端口。
  • 系统进程使用的线程数异常多。

原因
        
此问题是由Windows Server 2012 R2 和 Windows Server 2016 RS1 计算机上的锁定问题引起的,导致与 iSCSI 目标的连接问题。 安装以下任何更新后,可能会出现此问题:

Windows Server 2012 R2

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 5 月 9 日 KB 4019215 2017 年 5 月 9 日 – KB4019215(月度汇总)
2017 年 5 月 9 日 KB 4019213 2017 年 5 月 9 日 – KB4019213(仅安全更新)
2017 年 4 月 18 日,星期二 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 4 月 11 日 KB 4015550 2017 年 4 月 11 日 – KB4015550(月度汇总)
2017 年 4 月 11 日 KB 4015547 2017 年 4 月 11 日 – KB4015547(仅安全更新)
2017 年 3 月 21 日 KB 4012219 2017 年 3 月 Windows 8.1 和 Windows Server 2012 R2 的月度质量汇总预览

Windows Server 2016 RTM (RS1)

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4023680 2017 年 5 月 26 日 —KB4023680(OS 内部版本 14393.1230)
2017 年 5 月 9 日 KB 4019472 2017 年 5 月 9 日 — KB4019472(OS 内部版本 14393.1198)
2017 年 4 月 11 日 KB 4015217 2017 年 4 月 11 日 —KB4015217(OS 内部版本 14393.1066 和 14393.1083)

         验证

  • 验证系统上以下 MSISCSI 驱动程序的版本:

    c:\windows\system32\drivers\msiscsi.sys

    对于 Windows Server 2012 R2,公开此行为的版本为 6.3.9600.18624,Windows Server 2016为 10.0.14393.1066。

  • 系统日志中记录了以下事件:

    事件源 ID 文本
    iScsiPrt 34 与目标的连接已丢失,但发起程序已成功重新连接到目标。 转储数据包含目标名称。
    iScsiPrt 39 发起程序发送任务管理命令来重置目标。 转储数据中提供了目标名称。
    iScsiPrt 9 Target 未及时响应 SCSI 请求。 在转储数据中提供了 CDB。
  • 查看在系统进程下运行的线程数,并将其与已知的工作基线进行比较。

  • 查看系统进程当前打开的句柄数,并将其与已知的工作基线进行比较。

  • 查看系统进程正在使用的临时端口数。

  • 在管理 Powershell 中运行以下命令:

    Get-NetTCPConnection |Group-Object -Property State, OwningProcess |排序计数

    或者,在管理 CMD 提示符下,将以下 NETSTAT 命令与“Q”开关一起运行。 这将显示不再连接的“绑定”端口:

    NETSTAT –ANOQ

    重点关注 SYSTEM 进程拥有的端口。

    对于前三点,任何超过12,000点都应该被视为可疑的。 如果计算机中存在 iSCSI 目标,则很有可能会出现此问题。

解决方案
        
如果事件日志指示发生了多次重新连接,请与 iSCSI 和网络构造供应商合作,帮助诊断和更正失败的原因,以维护与 iSCSI 目标的连接。 确保可以通过当前网络结构访问 iSCSI 目标。 在更新的修补程序可用时安装更新的修补程序。 本文将在可用时使用要安装的修补程序的特定知识库文章编号进行更新。

注意 不建议卸载任何 3 月、4 月、5 月或 6 月安全汇总。 这样做会使计算机暴露在已知的安全漏洞和其他 Bug 中,这些漏洞可通过每月更新进行缓解。 建议先与 iSCSI 目标和网络供应商合作,解决触发目标重新连接的连接问题。

如何获取此更新

若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。

  • 先决条件 
    若要应用此更新,必须具有Windows 8.1和Windows Server 2012 R2 更新:2014 年 4 月 (安装KB2919355) 。
  • 文件信息
    有关此更新中提供的文件列表,请下载 更新4015547的文件信息

详细信息

  • 此仅安全质量更新KB4015547中列出的安全修补程序也包含在 2017 年 4 月安全质量月度汇总KB4015550中。 安装更新KB4015547或KB4015550安装此处列出的安全修补程序。
  • 此仅安全质量更新不包括 Internet Explorer 的安全修补程序。 若要获取 Internet Explorer 的安全修补程序,还应安装 Internet Explorer KB4014661的累积安全更新。 请注意,安全质量月度汇总确实包含 Internet Explorer 的安全更新。
  • 如果使用Windows 更新以外的更新管理过程,并且自动批准所有安全更新分类进行部署,则会部署 2017 年 4 月仅安全质量更新KB4015547、2017 年 4 月安全质量月度汇总KB4015550和 Internet Explorer 累积安全更新KB4014661。 建议查看更新部署规则,以确保部署所需的更新。
  • 此仅安全质量更新不适用于已安装 2017 年 4 月的安全质量月度汇总或每月质量汇总预览 (或更高版本) 的计算机上安装。 这是因为这些更新包含此仅安全质量更新中包含的所有安全修补程序。