套用到
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

原始出版日期: 2025年2月13日

KB ID:5053946

簡介

本文件說明了針對公開披露的安全啟動功能繞過(Secure Boot Bypass)的防護措施的部署,該功能利用 CVE-2023-24932 追蹤的 BlackLotus UEFI 啟動套件,適用於企業環境。

為避免中斷,Microsoft 不打算在企業中部署這些緩解措施,但提供指引協助企業自行應用緩解措施。 這讓企業能夠掌控部署計畫與部署時程。

使用者入門

我們將部署分為多個步驟,依照您的組織時間軸完成。 你應該熟悉這些步驟。 一旦你對步驟有良好了解,應該考慮它們在環境中的運作方式,並準備適合你企業時間表的部署計畫。

新增 Windows UEFI CA 2023 憑證並不信任 Microsoft Windows Production PCA 2011 憑證,需要裝置韌體的配合。 由於裝置硬體與韌體組合龐大,且 Microsoft 無法測試所有組合,我們鼓勵您在廣泛部署前先測試環境中具代表性的裝置。 我們建議您至少測試貴組織中使用的每種裝置類型。 一些已知的裝置問題會阻擋這些緩解措施,已在 KB5025885:如何管理與 CVE-2023-24932 相關的安全開機變更中 Windows 開機管理員的撤銷。 如果你發現已知問題區沒列出的裝置韌體問題, 與你的原廠廠商合作解決。

更新到PCA2023與新的開機管理器

  • 緩解措施 1:將更新後的憑證定義安裝到 DB 中 新增 Windows UEFI CA 2023 憑證於 UEFI 安全開機簽章資料庫 (資料庫) 。 將此憑證加入資料庫後,裝置韌體將信任由此憑證簽署的 Microsoft Windows 開機應用程式。

  • 緩解方法二:更新你裝置 的開機管理員 套用新的 Windows 開機管理器,並以新的 Windows UEFI CA 2023 憑證簽署。

這些緩解措施對於 Windows 在這些裝置上的長期維護性非常重要。 由於韌體中的 Microsoft Windows Production PCA 2011 憑證將於 2026 年 10 月到期,裝置必須在過期前擁有新的 Windows UEFI CA 2023 憑證,否則裝置將無法接收 Windows 更新,進入易受攻擊的安全狀態。

更新可開機媒體

在裝置套用緩解措施 1 和緩解措施 2 後,你可以更新環境中使用的任何可開機媒體。 更新可開機媒體意味著將PCA2023簽署的開機管理器套用到媒體上。 這包括更新網路開機映像檔 (如 PxE 和 HTTP) 、ISO 映像檔及 USB 隨身碟。 否則,已套用緩解措施的裝置將無法從使用舊版 Windows 開機管理員和 2011 年版 CA 的開機媒體啟動。 ​​​​

關於如何更新每種可開機媒體的工具與指引,請見此處:

媒體類型

資源

ISO、USB 隨身碟等等

KB5053484:更新 Windows 可開機媒體以使用 PCA2023 簽署的開機管理器

PXE 開機伺服器

相關文件將於稍後提供

不信任PCA2011並套用安全版本號給 DBX

  • 緩解措施三:啟用撤銷程序 透過將 Microsoft Windows Production PCA 2011 憑證加入 Secure Boot DBX 韌體,使其不信任。 這會導致韌體無法信任所有 2011 年簽署的 CA 開機管理器,以及任何依賴該 2011 年 CA 簽署的開機管理器的媒體。

  • 緩解措施 4:對 韌體 套用安全版本號更新 將 SVN) 更新 (安全版本號套用到韌體的安全開機 DBX。 當 2023 簽署的開機管理器開始執行時,會透過比較韌體中儲存的 SVN 與開機管理器內建的 SVN 進行自我檢查。 如果開機管理器的 SVN 低於韌體 SVN,開機管理器將無法執行。 此功能防止攻擊者將開機管理器回滾至較舊且未更新的版本。 未來啟動管理器的安全更新時,SVN 會被遞增,緩解措施 4 則需要重新套用。

參考

CVE-2023-24932

KB5025885:如何管理與 CVE-2023-24932 相關的 Windows 開機管理員撤銷安全開機變更

KB5016061:安全開機資料庫與 DBX 變數更新事件

KB5053484:更新 Windows 可開機媒體以使用 PCA2023 簽署的開機管理器

變更日期

變更描述

2026年6月10日

  • 更新了「更新至PCA2023及新開機管理器」這一章節

需要更多協助嗎?

想要其他選項嗎?

探索訂閱權益、瀏覽訓練課程、瞭解如何保護您的裝置等等。