简介
Microsoft 已发布安全公告 MS14-025。若要了解有关此安全公告的更多信息:
-
家庭用户:
http://www.microsoft.com/zh-cn/security/pc-security/updates.aspx跳过详细信息:立即从 Microsoft Update 网站为您的家庭计算机或便携式计算机下载更新:
-
IT 专业人员:
https://technet.microsoft.com/zh-CN/library/security/ms14-025
如何获取此安全更新程序的帮助和支持
Microsoft 更新支持 IT 专业人员安全解决方案:TechNet 安全疑难解答和支持 帮助保护您基于 Windows 的计算机不受病毒和恶意软件危害:病毒解决方案和安全中心 基于国家/地区的本地支持:国际支持
有关安装更新的帮助:更多信息
有关此安全更新的已知问题和其他信息
下列文章包含此安全更新针对具体产品版本的其他信息。文章可能包含已知问题信息。如果是这样,已知问题会在每个文章链接的下方列出。
组策略首选项
概述
某些组策略首选项可以存储密码。此功能将被删除,因为通过这种方式存储的密码不安全。本文介绍了用户界面更改和任何可用的解决办法。 以下组策略首选项将不再允许保存用户名和密码:
-
驱动器映射
-
本地用户和组
-
计划任务
-
服务
-
数据源
这将影响环境中依赖于这些首选项中包含的密码的任何现有组策略对象 (GPO) 的行为。此外,它还会阻止通过使用此功能创建新的组策略首选项。
对于“驱动器映射”、“本地用户和组”和“服务”,您也许能够通过 Windows 中其他更加安全的功能实现相似的目标。 对于“计划任务”和“数据源”,您将无法达到通过不安全的组策略首选项密码功能所能实现的目标。场景
这种更改会影响以下组策略首选项。这里对每个首选项作简要介绍,稍后将详细说明。此外,还提供解决方法以便于您执行相同的任务。
受影响的首选项 |
适用于用户 |
适用于计算机 |
本地用户管理 |
是 |
是 |
映射驱动器 |
是 |
否 |
服务 |
否 |
是 |
计划任务(上级) |
是 |
是 |
计划任务(下级) |
是 |
是 |
即时任务(上级) |
是 |
是 |
即时任务(下级) |
是 |
是 |
数据源 |
是 |
是 |
更改摘要
-
所有受影响的首选项中的密码字段将被禁用。管理员无法使用这些密码字段创建新的首选项。
-
在某些首选项中禁用用户名字段。
-
无法更新包含密码的现有首选项。只能根据具体首选项的情况对其进行删除或禁用。
-
首选项的“删除”和“禁用”操作行为未发生更改。
-
当管理员打开包含 CPassword 属性的任何首选项时,会收到以下警告对话框,该对话框将通知他/她最新弃用内容。将更改保存到需要 CPassword 属性的新首选项或现有首选项的尝试将触发同一对话框。只有“删除”和“禁用”操作不会触发警告对话框。
场景 1:本地用户管理
“本地用户管理”首选项通常用于在计算机上创建具有已知密码的本地管理员。此功能因组策略首选项存储密码的方式而不安全。因此,此功能将不再可用。下列首选项会受到影响:
-
“计算机配置”->“控制面板设置”->“本地用户和组”->“新建”->“本地用户”
-
“用户配置”->“控制面板设置”->“本地用户和组”->“新建”->“本地用户”
重要更改
操作:创建或替换
-
“用户名”、“密码”和“确认密码”字段被禁用。
-
当管理员打开或尝试将任何更改保存到包含密码的现有首选项时,将会出现警告对话框。
-
“密码”和“确认密码”字段被禁用。
-
当管理员打开或尝试将任何更改保存到包含密码的现有首选项时,将会出现警告对话框。
-
行为无更改
变通办法
场景 2:映射驱动器
管理员使用驱动器映射向用户分配网络位置。密码保护功能用于确保对驱动器进行授权访问。下列首选项会受到影响:
-
“用户配置”->“Windows 设置”->“驱动器映射”->“新建”->“映射驱动器”
重要更改
操作:创建、更新或替换
-
“用户名”、“密码”和“确认密码”字段被禁用。
-
行为无更改
变通办法
您可以使用 Windows Explorer 管理共享权限并向用户分配权限,而不是使用密码方法进行身份验证。您可以使用 Active Directory 对象控制对文件夹的权限。
场景 3:服务
您可以通过服务属性在除原始安全上下文之外的上下文中运行的方式使用“服务”首选项来更改这些属性。下列首选项会受到影响:
-
“计算机配置”->“控制面板设置”->“服务”->“新建”->“服务”
重要更改
启动:无更改、自动或手动
-
“密码”和“确认密码”字段被禁用。
-
管理员只能使用内置帐户。
-
行为无更改
新对话框
-
尝试对此帐户使用非内置用户的管理员会收到以下警告:
变通办法
服务仍然可以作为本地系统帐户运行。可以按照以下 Microsoft 知识库中相应的文章说明改变服务权限:
256345 如何配置组策略设置,以设置系统服务安全 注意 如果要配置的服务不存在,则必须在运行该服务的计算机上配置相关设置。
场景 4:计划和即时任务(上级)
这些任务用于在特定安全上下文中运行计划任务。存储计划任务凭据以便在用户未登录的情况下以任意用户身份运行的功能不再可用。下列首选项会受到影响。(请注意,在某些平台上,“至少为 Windows 7”将被替换为“Windows Vista 或更高版本”。)
-
“计算机配置”->“控制面板设置”->“计划任务”->“新建”->“计划任务(至少为 Windows 7)”
-
“计算机配置”->“控制面板设置”->“计划任务”->“新建”->“即时任务(至少为 Windows 7)”
-
“用户配置”->“控制面板设置”->“计划任务”->“新建”->“计划任务(至少为 Windows 7)”
-
“用户配置”->“控制面板设置”->“计划任务”->“新建”->“即时任务(至少为 Windows 7)”
重要更改
操作:创建、更新或替换
-
选择“无论用户是否登录都运行”选项后,对话框不再提示管理员输入凭据。
-
“不存储密码”复选框被禁用。默认情况下,选中该框。
变通办法
对于“计划任务(至少为 Windows 7)”和“即时任务(至少为 Windows 7)”任务,管理员可以在指定用户登录后使用特定用户帐户。否则,他们只能以该用户的身份访问本地资源。这些任务仍可以在本地服务的上下文中运行。
场景 5:计划和即时任务(下级)这是用于在特定安全上下文中运行计划任务的首选项的下级版本。存储计划任务凭据以便在用户未登录的情况下以任意用户身份运行的功能不再可用。下列首选项会受到影响:
-
“计算机配置”->“控制面板设置”->“计划任务”->“新建”->“计划任务”
-
“计算机配置”->“控制面板设置”->“计划任务”->“新建”->“即时任务(Windows XP)”
-
“用户配置”->“控制面板设置”->“计划任务”->“新建”->“计划任务”
-
“用户配置”->“控制面板设置”->“计划任务”->“新建”->“即时任务(Windows XP)”
重要更改
操作:创建、更新或替换
-
“运行方式”复选框被禁用。因此,“用户名”、“密码”和“确认密码”字段都被禁用。
变通办法
对于“计划任务”和“即时任务(Windows XP)”项目,计划任务通过使用当前适用于本地服务的权限运行。
场景 6:数据源
“数据源”首选项用于将数据源与计算机或用户相关联。此功能不再存储用于支持对通过密码保护的数据源进行访问的凭据。下列首选项会受到影响:
-
“计算机配置”->“控制面板设置”->“数据源”
-
“用户配置”->“控制面板设置”->“数据源”
重要更改
操作:创建、更新或替换
-
“用户名”、“密码”和“确认密码”字段被禁用:
-
行为无更改
变通办法
没有任何解决方法。此首选项不再存储用于允许对通过密码保护的数据源进行访问的凭据。
CPassword 弃用
删除 CPassword
包括在此 Microsoft 知识库文章中的 Windows PowerShell 脚本可检测域是否包含可能使用 CPassword 的任何组策略首选项。如果在指定首选项中检测到 CPassword XML,它将显示在此列表中。
检测 CPassword 首选项
删除 CPassword 首选项
若要删除包含 CPassword 数据的首选项,我们建议您使用域控制器上的组策略管理控制台 (GPMC),或从已安装远程服务器管理工具的客户端进行操作。在这些控制台上,您可以通过五个步骤删除任意首选项。为此,请按照下列步骤操作:
-
在 GPMC 中,打开包含 CPassword 数据的首选项。
-
根据首选项的情况,将操作更改为“删除”或“禁用”。
-
单击“确定”保存所做的更改。
-
等待一个或两个组策略刷新周期,以使更改传播到客户端。
-
在所有客户端上应用更改后,删除该首选项。
-
根据需要,重复步骤 1 至 5,以清理整个环境。当检测脚本返回零结果时,您的工作就完成了。
文件名称 |
SHA1 哈希 |
SHA256 哈希 |
---|---|---|
Windows6.0-KB2928120-ia64.msu |
B2A74305CB56191774BFCF9FCDEAA983B26DC9A6 |
DCE8C0F9CEB97DBF1F7B9BAF76458B3770EF01C0EDC581621BC8C3B2C7FD14E7 |
Windows6.0-KB2928120-x64.msu |
386457497682A2FB80BC93346D85A9C1BC38FBF7 |
1AF67EB12614F37F4AC327E7B5767AFA085FE676F6E81F0CED95D20393A1D38D |
Windows6.0-KB2928120-x86.msu |
42FF283781CEC9CE34EBF459CA1EFE011D5132C3 |
016D7E9DBBC5E487E397BE0147B590CFBBB5E83795B997894870EC10171E16D4 |
Windows6.1-KB2928120-ia64.msu |
5C2196832EC94B99AAF9B074D3938525B7219690 |
9958FA58134F55487521243AD9740BEE0AC210AC290D45C8322E424B3E5EBF16 |
Windows6.1-KB2928120-x64.msu |
EA5332F4E289DC799611EAB8E3EE2E86B7880A4B |
417A2BA34F8FD367556812197E2395ED40D8B394F9224CDCBE8AB3939795EC2A |
Windows6.1-KB2928120-x86.msu |
7B7B6EE24CD8BE1AB3479F9E1CF9C98982C8BAB1 |
603206D44815EF2DC262016ED13D6569BE13D06E2C6029FB22621027788B8095 |
Windows8-RT-KB2928120-x64.msu |
E18FC05B4CCA0E195E62FF0AE534BA39511A8593 |
FCAED97BF1D61F60802D397350380FADED71AED64435D3E9EAA4C0468D80141E |
Windows8-RT-KB2928120-x86.msu |
A5DFB34F3B9EAD9FA78C67DFC7ACACFA2FBEAC0B |
7F00A72D8A15EB2CA70F7146A8014E39A71CFF5E39596F379ACD883239DABD41 |
Windows8.1-KB2928120-x64.msu |
A07FF14EED24F3241D508C50E869540915134BB4 |
6641B1A9C95A7E4F0D5A247B9F488887AC94550B7F1D7B1198D5BCBA92F7A753 |
Windows8.1-KB2928120-x86.msu |
DE84667EC79CBA2006892452660EB99580D27306 |
468EE4FA3A22DDE61D85FD3A9D0583F504105DF2F8256539051BC0B1EB713E9C |
Windows8.1-KB2961899-x64.msu |
10BAE807DB158978BCD5D8A7862BC6B3EF20038B |
EC26618E23D9278FC1F02CA1F13BB289E1C6C4E0C8DA5D22E1D9CDA0DA8AFF51 |
Windows8.1-KB2961899-x86.msu |
230C64447CC6E4AB3AD7B4D4655B8D8CEFBFBE98 |
E3FAD567AB6CA616E42873D3623A777185BE061232B952938A8846A974FFA7AF |