簡介
Microsoft 已經發行資訊安全佈告欄 MS14-025。如果要進一步瞭解此資訊安全佈告欄:
-
家庭使用者:
https://www.microsoft.com/security/pc-security/updates.aspx (英文)跳過詳細資料:立即從 Microsoft Update 網站為家用電腦或膝上型電腦下載更新:
-
IT 專業人員:
https://technet.microsoft.com/zh-tw/library/security/ms14-025
如何取得此安全性更新的說明及支援
修正 Microsoft Windows Update 問題 適用於 IT 專業人員的安全性解決方案:安全性疑難排解與支援 協助保護您的 Windows 電腦免於受到病毒和惡意程式碼攻擊:Microsoft Virus Protection 與 Windows Security 支援 根據您所在國家/地區的當地支援:國際化支援
安裝更新的說明:其他相關資訊
此安全性更新的已知問題和其他相關資訊
下列文件包含此安全性更新 (與個別產品版本相關) 的相關資訊。這些文章可能包含已知問題的資訊。在這種情況下,已知問題會列於每個文章連結下方。
群組原則喜好設定
概觀
某些群組原則喜好設定可儲存密碼。因為密碼並非以安全方式儲存,因此已移除此功能。本文將說明使用者介面的變更和任何可用的因應措施。 下列的群組原則喜好設定將不再允許儲存使用者名稱及密碼:
-
磁碟機對應
-
本機使用者和群組
-
排定的工作
-
服務
-
資料來源
這會影響任何存在您環境中,依賴這些喜好設定所包含密碼的群組原則物件 (GPO) 行為。它也會防止使用這項功能來建立新的群組原則喜好設定。
對於 [對應的磁碟機]、[本機使用者和群組] 和 [服務],您可以在 Windows 內透過其他更安全的功能達到相同目標。 對於排程工作和資料來源,您將無法達成透過群組原則喜好設定密碼的非安全性功能所能達成的相同目標。案例
這項變更會影響下列群組原則喜好設定。簡單地涵蓋每個喜好設定,以及更多詳細資料。此外,所提供的因應措施會讓您執行相同的工作。
受影響的喜好設定 |
套用至使用者 |
套用至電腦 |
本機使用者管理 |
是 |
是 |
對應磁碟機 |
是 |
否 |
服務 |
否 |
是 |
排程工作 (高層級) |
是 |
是 |
排程工作 (低層級) |
是 |
是 |
立即工作 (高層級) |
是 |
是 |
立即工作 (低層級) |
是 |
是 |
資料來源 |
是 |
是 |
變更摘要
-
密碼欄位在所有受影響的喜好設定中均會停用。系統管理員不能使用這些密碼欄位以建立新的喜好設定。
-
使用者名稱欄位會在某些喜好設定中停用。
-
無法更新包含密碼的現有喜好設定。為了適合特定的喜好設定,它們只能刪除或停用。
-
「刪除」動作和「停用」動作的行為並未變更喜好設定。
-
當系統管理員打開任何包含 CPassword 屬性的喜好設定,系統管理員會接收到以下的警告對話方塊以告知他或她最新的取代。嘗試將變更儲存至需要 CPassword 屬性的全新或現有喜好設定時,也會觸發相同的對話方塊。只有「刪除」和「停用」的動作不會觸發警告對話方塊。
案例 1:本機使用者管理
本機使用者管理喜好設定經常用於建立知道電腦上密碼的本機系統管理員。有鑑於群組原則喜好設定儲存密碼的方式,這項功能並不安全。因此,這項功能無法再使用。將影響下列喜好設定:
-
電腦設定 -> 控制面板設定 -> 本機使用者和群組 -> 新增 -> 本機使用者
-
使用者設定 -> 控制面板設定 -> 本機使用者和群組 -> 新增 -> 本機使用者
重要變更
動作:建立或取代
-
已停用 [使用者名稱]、[密碼] 和 [確認密碼] 欄位。
-
當系統管理員開啟或嘗試儲存任何變更至包含密碼的現有喜好設定,警告對話方塊將會顯示。
-
已停用 [密碼] 和 [確認密碼] 欄位。
-
當系統管理員開啟或嘗試儲存任何變更至包含密碼的現有喜好設定,警告對話方塊將會顯示。
-
行為沒有變更
因應措施
案例 2:對應磁碟機
系統管理員使用磁碟機對應來為使用者配置網路位置。密碼保護功能用來確保授權存取磁碟機。將影響下列喜好設定:
-
使用者設定 -> Windows 設定 -> 磁碟機對應 -> 新增 -> 對應的磁碟機
重要變更
動作:建立、更新或取代
-
已停用 [使用者名稱]、[密碼] 和 [確認密碼] 欄位。
-
行為沒有變更
因應措施
除了使用密碼的驗證方法,您可以使用 Windows Explorer 管理共用權限並為使用者配置權限。您可以使用 Active Directory 物件來控制權限的資料夾。
案例 3:服務
您可以用喜好設定服務來變更服務屬性,以此方法使其得以在原始安全性內容之外執行。將影響下列喜好設定:
-
電腦設定 -> 控制面板設定 -> 服務 -> 新增 -> 服務
重要變更
啟動:沒有變更、自動或手動
-
已停用 [密碼] 和 [確認密碼] 欄位。
-
系統管理員僅能使用內建的帳戶。
-
行為沒有變更
新增對話方塊
-
嘗試為此帳戶使用非內建使用者的系統管理員將會收到下列警告:
因應措施
服務仍可做為主機系統帳戶執行。可以變更的服務權限,如下列「Microsoft 知識庫」中的文件中所述:
256345 如何設定群組原則設定來設定系統服務的安全性 (機器翻譯) 注意 如果您想要設定的服務不存在,你必須在執行此服務的電腦上的配置設定。
案例 4:排程及立即工作 (高層級)
用來在特定的安全性內容中執行排程的工作。當使用者不登入時將無法使用以任意的使用者來儲存排程工作的權限。將影響下列喜好設定。(請注意,在某些平台上,「至少須為 Windows 7」已取代「Windows Vista 以及更新的版本。」)
-
電腦設定 -> 控制台面板設定 -> 排程工作 -> 新增 -> 排程工作 (至少須為 Windows 7)
-
電腦設定 -> 控制台面板設定 -> 排程工作 -> 新增 -> 即時工作 (至少須為 Windows 7)
-
使用者設定 -> 控制台面板設定 -> 排程工作 -> 新增 -> 排程工作 (至少須為 Windows 7)
-
使用者設定 -> 控制台面板設定 -> 排程工作 -> 新增 -> 即時工作 (至少須為 Windows 7)
重要變更
動作:建立或取代
-
當你選取 [不論有無登入都執行] 選項時,對話方塊不再提示系統管理員給予授權。
-
已停用 [不要儲存密碼] 核取方塊。此方塊已根據預設核取。
因應措施
就「排程工作 (至少須為 Windows 7)」和「立即工作 (至少須為 Windows 7)」而言,當指定的使用者登入時,系統管理員可以使用特定的使用者帳戶。或者僅能以該使用者存取主機資源。這些工作仍然可以在本機服務的內容中執行。
案例 5:排程及立即工作 (低層級) 這是喜好設定的低層級版本,用於執行於特定安全性內容的排程工作。當使用者不登入時將無法使用以任意的使用者來儲存排程工作的權限。下列喜好設定將受到影響:
-
電腦設定 -> 控制面板設定 -> 排程工作 -> 新增 -> 排程工作
-
電腦設定 -> 控制面板設定 -> 排程工作 -> 新增 -> 排程工作 (Windows XP)
-
使用者設定 -> 控制面板設定 -> 排程工作 -> 新增 -> 排程工作
-
使用者設定 -> 控制面板設定 -> 排程工作 -> 新增 -> 立即工作 (Windows XP)
重要變更
動作:建立、更新或取代
-
已停用 [執行] 對話方塊。因此,已停用 [使用者名稱]、[密碼] 和 [確認密碼] 欄位。
因應措施
對於「排程工作」和「即時工作 (Windows XP)」物件,使用主機服務目前可用的權限執行排程工作的項目。
案例 6:資料來源
資料來源喜好設定用於在資料來源和電腦或使用者間建立關聯。為能啟用由密碼保護的資料來源的存取,此功能已不再儲存認證。將影響下列喜好設定:
-
電腦設定 -> 控制面板設定 -> 資料來源
-
使用者設定 -> 控制面板設定 -> 資料來源
重要變更
動作:建立、更新或取代
-
已停用 [使用者名稱]、[密碼] 和 [確認密碼] 欄位:
-
行為沒有變更
因應措施
沒有可用的因應措施。為能允許存取由密碼保護的資料來源,此喜好設定已不再儲存認證。
取代 CPassword
移除 CPassword
在 Microsoft 知識庫文章中的 Windows PowerShell 指令碼能夠偵測網域中是否包含任何可能使用 CPassword 的群組原則喜好設定。如果在指定的喜好設定中偵測到 CPassword XML,便會顯示此清單中。
偵測 CPassword 喜好設定
移除 CPassword 喜好設定
為了移除包含 CPassword 資料的喜好設定,我們建議您使用在網域主控站上的群組原則管理主控台 (GPMC) 或是已安裝遠端伺服器管理工具的用戶端。您可以在這些主控台的五個步驟中移除任何喜好設定。如果要執行這項操作,請依照下列步驟執行:
-
在 GPMC中,開啟包含 CPassword 資料的喜好設定。
-
變更所要的動作 [刪除] 或 [停用],為套用至喜好設定。
-
按一下 [確定] 以儲存變更。
-
等候一或兩個群組原則重新整理週期,從而為用戶端允許變更傳播。
-
在所有用戶端均套用變更後,刪除喜好設定。
-
視需要重複步驟 1 到 5,從而清理全部環境。當偵測指令碼傳回零筆結果時,表示已完成。
檔案名稱 |
SHA1 雜湊 |
SHA256 雜湊 |
---|---|---|
Windows6.0-KB2928120-ia64.msu |
B2A74305CB56191774BFCF9FCDEAA983B26DC9A6 |
DCE8C0F9CEB97DBF1F7B9BAF76458B3770EF01C0EDC581621BC8C3B2C7FD14E7 |
Windows6.0-KB2928120-x64.msu |
386457497682A2FB80BC93346D85A9C1BC38FBF7 |
1AF67EB12614F37F4AC327E7B5767AFA085FE676F6E81F0CED95D20393A1D38D |
Windows6.0-KB2928120-x86.msu |
42FF283781CEC9CE34EBF459CA1EFE011D5132C3 |
016D7E9DBBC5E487E397BE0147B590CFBBB5E83795B997894870EC10171E16D4 |
Windows6.1-KB2928120-ia64.msu |
5C2196832EC94B99AAF9B074D3938525B7219690 |
9958FA58134F55487521243AD9740BEE0AC210AC290D45C8322E424B3E5EBF16 |
Windows6.1-KB2928120-x64.msu |
EA5332F4E289DC799611EAB8E3EE2E86B7880A4B |
417A2BA34F8FD367556812197E2395ED40D8B394F9224CDCBE8AB3939795EC2A |
Windows6.1-KB2928120-x86.msu |
7B7B6EE24CD8BE1AB3479F9E1CF9C98982C8BAB1 |
603206D44815EF2DC262016ED13D6569BE13D06E2C6029FB22621027788B8095 |
Windows8-RT-KB2928120-x64.msu |
E18FC05B4CCA0E195E62FF0AE534BA39511A8593 |
FCAED97BF1D61F60802D397350380FADED71AED64435D3E9EAA4C0468D80141E |
Windows8-RT-KB2928120-x86.msu |
A5DFB34F3B9EAD9FA78C67DFC7ACACFA2FBEAC0B |
7F00A72D8A15EB2CA70F7146A8014E39A71CFF5E39596F379ACD883239DABD41 |
Windows8.1-KB2928120-x64.msu |
A07FF14EED24F3241D508C50E869540915134BB4 |
6641B1A9C95A7E4F0D5A247B9F488887AC94550B7F1D7B1198D5BCBA92F7A753 |
Windows8.1-KB2928120-x86.msu |
DE84667EC79CBA2006892452660EB99580D27306 |
468EE4FA3A22DDE61D85FD3A9D0583F504105DF2F8256539051BC0B1EB713E9C |
Windows8.1-KB2961899-x64.msu |
10BAE807DB158978BCD5D8A7862BC6B3EF20038B |
EC26618E23D9278FC1F02CA1F13BB289E1C6C4E0C8DA5D22E1D9CDA0DA8AFF51 |
Windows8.1-KB2961899-x86.msu |
230C64447CC6E4AB3AD7B4D4655B8D8CEFBFBE98 |
E3FAD567AB6CA616E42873D3623A777185BE061232B952938A8846A974FFA7AF |