如何管理與 CVE-2023-24932 相關的 Windows 開機管理員撤銷安全開機變更

套用到
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

注意

  • 原始發佈日期: 2023年5月9日
  • KB ID: 5025885

注意

  • 重要提示 您應該在 2025 年 7 月 8 日釋出的 Windows 安全更新,或之後的更新,作為您每月例行更新的一部分。
  • 本文適用於應開始評估 BlackLotus UEFI Bootkit 利用的公開揭露安全開機旁路風險降低措施的組織。 此外,您可能會想要採取主動的安全性立場,或開始準備推出。 請注意,此惡意程式碼需要實體或系統管理存取裝置。

注意

注意事項 當裝置啟用此問題緩解措施後,表示已套用緩解措施,若繼續使用該裝置的安全開機,則無法恢復。 即使已套用重新格式化磁碟,也不會移除撤銷。 在將本文所述的撤銷套用至您的裝置之前,請注意所有可能的影響並徹底測試。

本文內容

摘要

本文說明了針對使用 BlackLotus UEFI 啟動套件(由 CVE-2023-24932 追蹤)公開披露的安全開機安全繞過機制的防護措施,以及如何啟用緩解措施,以及關於可開機媒體的指引。 開機套件是一種惡意程式,設計用來在裝置開機序列中盡早載入,以控制作業系統的啟動。

Microsoft 建議安全開機,透過 Windows 核心的可信開機序列,從統一擴充韌體介面 (UEFI) 建立安全且可信的路徑。 安全開機有助於防止開機順序出現 Bootkit 惡意程式碼。 停用安全開機會讓裝置面臨感染 Bootkit 惡意程式碼的風險。 要修正 CVE-2023-24932 中描述的安全開機繞過,需要撤銷開機管理器。 這可能會導致某些裝置的開機設定發生問題。

針對 CVE-2023-24932 中詳細說明的安全開機繞過措施,已包含於 2024 年 7 月 9 日發布的 Windows 安全更新及後續更新中。 不過,預設不會啟用這些風險降低措施。 透過這些更新,我們建議您開始在您的環境內評估這些變更。 完整的排程請參閱 更新時間 章節。

啟用這些風險降低措施之前,您應徹底檢閱本文中的詳細資料,並判斷您是否必須啟用風險降低措施,或等待 Microsoft 未來的更新。 如果您選擇啟用風險降低措施,您必須確認您的裝置已更新並準備就緒,並了解本文所述的風險。

回到頂部

採取行動

針對此版本,應遵循下列步驟:
步驟 1:安裝 2025 年 7 月 8 日發布的 Windows 安全更新,或所有支援版本的後續更新。
步驟 2:評估變更及其如何影響您的環境。
步驟 3:強制執行變更。

回到頂部

影響範圍

啟用安全開機保護的所有 Windows 裝置都會受到 BlackLotus Bootkit 影響。 風險降低措施適用於支援的 Windows 版本。 完整清單請參閱 CVE-2023-24932

回到頂部

了解風險

惡意軟體風險: 要讓本文所述的 BlackLotus UEFI 啟動套件漏洞成為可能,攻擊者必須取得裝置的管理權限或取得實體存取權限。 這可以透過實際或遠端存取裝置來完成,例如使用 hypervisor 來存取 VM/雲端。 攻擊者通常會使用這個弱點來繼續控制他們已能存取且可能操縱的裝置。 本文中所描述的風險降低措施為防範性而非修正性。 如果您的裝置已遭到入侵,請連絡您的安全性提供者以取得協助。

復原媒體: 若在施行緩解措施後,裝置出現問題且無法開機,您可能無法從現有媒體啟動或恢復裝置。 復原或安裝媒體需要更新,才能與已套用風險降低措施的裝置搭配使用。

韌體問題: 當 Windows 採用本文所述的緩解措施時,必須依賴裝置的 UEFI 韌體來更新安全開機值, (更新時會套用到 DB) (資料庫金鑰及 DBX) ) (禁止簽章金鑰。 在某些情況下,某些裝置無法更新。 我們正與裝置製造商合作,儘可能在許多裝置上測試這些重要更新。

注意

注意 請先在環境中每個裝置類別中測試單一裝置,以偵測可能的韌體問題。 在確認您環境中的所有裝置類別都經過評估之前,請勿廣泛部署。

BitLocker 恢復: 部分裝置可能會進入 BitLocker 恢復。 在啟用緩解措施前,務必保留你的 BitLocker 恢復金鑰 副本。

回到頂部

已知問題

韌體問題: 並非所有裝置韌體都能成功更新安全開機資料庫(Secure Boot DB)或 DBX。 在已知的情況下,我們已將問題回報給裝置製造商。 詳見 KB5016061:安全開機資料庫與 DBX 變數更新事件 ,以了解記錄事件的詳細資訊。 請連絡裝置製造商以取得韌體更新。 如果裝置不在支援中,Microsoft 建議升級裝置。

已知的韌體問題:

注意

注意 以下已知問題不會影響,也不會阻止安裝 2025 年 7 月 8 日或之後的更新。 在大多數的情況下,如果已知問題存在,則不會套用風險降低措施。 查看每個已知問題中叫用的詳細資料。

  • 具備 Sure Start Security 的 HP 裝置: 這些裝置需要 HP 最新的韌體更新來安裝緩解措施。 在韌體更新之前,風險降低措施會遭到封鎖。 從 HP 支援頁面安裝最新的韌體更新 — 官方 HP 驅動程式與軟體下載 |HP 支援。

  • 基於 Arm64 的裝置: 由於高通裝置存在已知的 UEFI 韌體問題,這些緩解措施被封鎖。 Microsoft 正與 Qualcomm 合作解決此問題。 Qualcomm 會提供修正程式給裝置製造商。 請連絡您的裝置製造商,判斷是否有可用於此問題的修正程式。 Microsoft 將會新增偵測功能,以便在偵測到固定韌體時,將風險降低措施套用到裝置上。 如果您的 Arm64 型裝置沒有 Qualcomm 韌體,請設定下列登錄機碼以啟用風險降低措施。

    登錄子機碼 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    索引鍵值名稱 SkipDeviceCheck
    資料類型 REG_DWORD
    資料 1
  • 蘋果: 搭載 Apple T2 安全晶片的 Mac 電腦支援安全開機。 不過,更新 UEFI 安全性相關變數只能在 macOS 更新時使用。 開機營用戶預期會看到與這些變數相關的 Windows 事件識別碼 1795 事件記錄項目。 欲了解更多關於此日誌條目的資訊,請參閱 KB5016061:安全開機資料庫與DBX變數更新事件

  • VMware: 在基於 VMware 的虛擬化環境中,使用 x86 處理器並啟用 Secure Boot 的虛擬機,在套用緩解措施後將無法啟動。 Microsoft 正與 VMware 協調以解決此問題。

  • 基於 TPM 2.0 的系統:這些運行 Windows Server 2012 與 Windows Server 2012 R2 的系統,因已知與 TPM 測量有相容性問題,無法部署 2024 年 7 月 9 日或之後安全更新中釋出的緩解措施。 2024 年 7 月 9 日或之後的安全更新將封鎖 boot manager) (緩解措施 #2 和 DBX 更新 (#3) 受影響系統。

    Microsoft 已經發現這個問題,未來將會發行更新來解除封鎖 TPM 2.0 型系統。

    要查看你的 TPM 版本,請右鍵點擊 開始,點選 執行,然後輸入 tpm.msc。 在 TPM 製造商資訊 下方的中央窗格右下角,您應該會看到 規格版本 的值。

  • Symantec 端點加密:安裝 Symantec 端點加密的系統無法適用安全開機緩解措施。 Microsoft 和 Symantec 已經發現這個問題,將會在未來的更新中解決。

回到頂部

此版本的指導方針

本次發布請遵循以下步驟。

步驟 1:安裝 Windows 安全更新

安裝 Windows 每月安全更新,該更新於 2025 年 7 月 8 日發布,或在支援的 Windows 裝置上更新。 這些更新包含針對 CVE-2023-24932 的緩解措施,但預設未啟用。 無論您是否打算部署風險降低措施,所有 Windows 裝置都應該完成此步驟。

步驟2:評估變更

我們鼓勵您採取以下措施:

  • 了解前兩種允許更新安全開機 DB 和更新開機管理程式的風險降低措施。
  • 檢閱更新的排程。
  • 開始針對來自您環境的代表性裝置測試前兩種風險降低措施。
  • 開始規劃部署。

步驟三:執行變更

我們鼓勵您了解 認識風險 章節中所述 的風險。

  • 了解復原和其他可開機媒體的影響。
  • 開始測試第三個不信任所有舊版 Windows 開機管理程式所用之簽署憑證的風險降低措施。

回到頂部

風險降低措施部署指導方針

在依照這些步驟套用緩解措施前,先安裝 2025 年 7 月 8 日發布的 Windows 月度服務更新,或在支援的 Windows 裝置上安裝更晚的更新。 此更新包含針對 CVE-2023-24932 的緩解措施,但預設未啟用。 無論您是否計劃啟用風險降低措施,所有 Windows 裝置都應該完成此步驟。

注意

  • 注意 如果你使用 BitLocker,請確保你的 BitLocker 恢復金鑰已經備份。 您可以從系統管理員命令提示字元執行下列命令,並記下 48 位數的數字密碼:
  • manage-bde -protectors -get %systemdrive%

若要部署更新並套用撤銷,請遵循下列步驟:

  1. 將 2023 年的安全開機憑證安裝到資料庫中。
    此步驟將將 2023 年安全開機憑證加入 UEFI「安全開機簽章資料庫」 (資料庫) 與金鑰交換金鑰變數。 此外,它也會將開機管理器更新為 2023 年簽署的開機管理器。

    注意

    如果裝置在每月累積匯報中標示為「高信心」,此步驟可能已完成。 更多詳情請參閱《 高信心資料庫的深入觀察 》及 https://aka.ms/GetSecureBoot

    1. 設定 regkey 來執行對資料庫的更新。 操作方法是以管理員身份開啟 PowerShell 命令提示字元視窗,分別輸入以下每個指令,然後按下 Enter

      附註

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      附註

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. 以系統管理員身分執行下列 PowerShell 命令,並確認資料庫已成功更新。 此命令應該會傳回 True

      注意

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      注意 若裝置啟用虛擬安全模式功能,可能需要重新啟動。 這包括憑證守護、裝置保護和 Windows Hello 等功能。

  2. 請確認 2023 年安全開機憑證和開機管理員是否已更新。

    此步驟會驗證憑證已套用,且開機管理器已更新為「Windows UEFI CA 2023」簽署版本。

    以管理員身份執行以下 PowerShell 指令,並確認更新是否成功套用。 此指令應該會回傳 「已更新」。

    注意

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. 啟用撤銷。

    UEFI 禁止清單 (DBX) 是用來禁止未受信任的 UEFI 模組載入。 在此步驟中,更新 DBX 會將「Windows Production CA 2011」憑證新增至 DBX。 這會導致所有由此憑證簽署的開機管理程式不再受到信任。

    注意

    • 警告:套用第三種風險降低措施之前,請先建立可用來啟動系統的修復 USB 快閃磁碟機。 如需有關如何進行的詳細資訊,請參閱 更新 Windows 安裝媒體 章節。
    • 如果您的系統進入無法開機狀態,請遵循 復原程序 章節中的步驟,將裝置重設為撤銷前狀態。
    1. 將「Windows Production PCA 2011」憑證新增至安全開機 UEFI 禁止清單 (DBX)。 操作方法是以管理員身份開啟命令提示字元視窗,分別輸入以下每個指令,然後按下 Enter 鍵

      附註

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      附註

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. 在事件記錄檔中尋找事件 1037,以確認已成功套用安裝和撤銷清單。

      關於事件 1037 的資訊,請參見 KB5016061:安全啟動資料庫與 DBX 變數更新事件。 或者,請以系統管理員身分執行下列 PowerShell 命令,並確定命令傳回 True:

      注意

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. 將 SVN 更新套用至韌體。

    在步驟 2 中部署的開機管理程式內建了新的自我撤銷功能。 開機管理程式啟動執行時,會比較儲存在韌體中的安全版本號碼 (SVN) 與開機管理程式內建的 SVN,以執行自我檢查。 如果開機管理程式 SVN 低於韌體中儲存的 SVN,則開機管理程式將會拒絕執行。 此功能可防止攻擊者將開機管理程式恢復為較舊的非更新版本。

    在未來的更新中,當開機管理程式中修正重大安全性問題時,開機管理程式和韌體更新都會增加 SVN 號碼。 這兩個更新都會在相同累積更新中發行,以確保修補的裝置受到保護。 每次更新 SVN 時,任何可開機媒體都需要更新。

    從 2024 年 7 月 9 日的更新開始,SVN 會在開機管理器中逐步增加,並更新韌體。 韌體更新是可選的,可依照以下步驟進行:

    1. 將 SVN 更新套用至韌體。 操作方法是以管理員身份開啟命令提示字元視窗,分別輸入以下每個指令,然後按下 Enter 鍵

      附註

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      附註

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

回到頂部

更新 Windows 安裝媒體

注意

注意 建立可開機的 USB 隨身碟時,務必使用 FAT32 檔案系統格式化。

你可以依照以下步驟使用 「建立復原硬碟 」應用程式。 此媒體可用來重新安裝裝置,以防發生硬體失敗等重大問題,您可以使用修復磁碟機來重新安裝 Windows。

  1. 請前往已套用 2025 年 7 月 8 日或更晚更新,且第一步緩解步驟 (更新安全開機資料庫) 的裝置。

  2. [開始] 功能表中,搜尋「建立修復磁碟機」控制面板,然後依照指示建立修復磁碟機。

  3. 使用新建立的快閃磁碟機安裝 (例如,磁碟機「D:」) 時,以系統管理員身分執行下列命令。 輸入下列每個命令,然後按 Enter

    注意

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

如果你是透過 動態更新指引的 Update Windows 安裝媒體 來管理環境中可安裝的媒體,請遵循以下步驟。 這些額外步驟會建立可開機的 USB 快閃磁碟機,其使用由「Windows UEFI CA 2023」簽署憑證簽署的開機檔案。

  1. 請前往已套用 2025 年 7 月 8 日或更晚更新,且第一步緩解步驟 (更新安全開機資料庫) 的裝置。

  2. 請依照下方連結的步驟,使用 2025 年 7 月 8 日或已套用後續更新建立媒體: 以動態更新更新 Windows 安裝媒體

  3. 將媒體的內容放在 USB 隨身碟上,然後將隨身碟掛接磁碟機代號。 例如,將隨身碟掛接為「D:」。

  4. 以系統管理員身分從命令窗口執行下列命令。 輸入下列每個命令,然後按 Enter。

    注意

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

如果裝置在套用風險降低措施之後,已將安全開機設定重設為預設值,則裝置不會開機。 若要解決此問題,修復應用程式隨附於 2024 年 7 月 9 日的更新中,可用來將「Windows UEFI CA 2023」憑證重新套用至資料庫 (風險降低 #1)。

注意

注意 請勿在已知 問題 章節中描述的裝置或系統上使用此修復應用程式。

  1. 請前往已套用 2025 年 7 月 8 日或之後更新的裝置。

  2. 在命令視窗中,使用下列命令將修復應用程式複製到快閃磁碟機 (假設快閃磁碟機是「D:磁碟機」)。 個別輸入每個命令,然後按 Enter

    注意

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. 在已將安全開機設定重設為預設值的裝置上,插入 USB 快閃磁碟機、重新啟動裝置並從快閃磁碟機開機。

回到頂部

更新時間

更新以下列方式發行:

  • 初始部署 此階段於 2023 年 5 月 9 日發布更新,提供基本緩解措施及手動步驟以啟用這些緩解措施。
  • 第二次部署 此階段於 2023 年 7 月 11 日發布更新,新增簡化步驟以啟用問題緩解措施。
  • 評估階段 此階段於 2024 年 4 月 9 日開始,並新增了更多開機管理器的緩解措施。
  • 部署階段 此階段於2024年7月開始。 客戶應該立即開始實施緩解措施並更新媒體。
  • 執行階段 執行階段將使緩解措施成為永久性。 此階段的日期將於稍後宣佈。

備註 發行時程可視需要調整。

2023 年 5 月 9 日: 初始部署

此階段已被 2024 年 4 月 9 日的 Windows 安全更新及後續更新所取代。

2023 年 7 月 11 日: 第二階段部署

此階段已被 2024 年 4 月 9 日的 Windows 安全更新及後續更新所取代。

2024 年 4 月 9 日或更新版本 - 評估階段

在此階段中,我們要求您在您的環境中測試這些變更,以確保變更能與代表性範例裝置正確運作,並取得變更的體驗。

注意 與以往部署階段嘗試詳細列出並不信任有漏洞的開機管理器不同,我們將「Windows Production PCA 2011」簽署憑證加入 DBX) 的安全啟動不允許清單 (以解除所有由此憑證簽署的啟動管理器。 這是一個更可靠的方法,可確保所有先前的開機管理程式不受信任。

2024 年 4 月 9 日釋出的 Windows 匯報及後續更新,新增以下內容:

  • 取代 2023 年發佈的三種新風險降低控制措施。 新的風險降低控制措施包括:

    • 將「Windows UEFI CA 2023」憑證部署到安全開機資料庫的控制項,以新增信任由此憑證簽署的 Windows 開機管理程式。 請注意,「Windows UEFI CA 2023」憑證可能是先前的 Windows Update 所安裝。
    • 部署由「Windows UEFI CA 2023」憑證簽署的開機管理程式的控制。
    • 將「Windows 生產 PCA 2011」新增至安全開機 DBX 的控制項,該控制項會封鎖所有由此憑證簽署的 Windows 開機管理程式。
  • 能分階段啟用風險降低措施,以根據您的需求進一步控制在您的環境中部署風險降低措施。

  • 風險降低措施會相互關聯,因此無法以不正確的順序部署。

  • 其他事件,以便在裝置套用風險降低措施時了解其狀態。 詳情請參見 KB5016061:安全啟動資料庫與 DBX 變數更新事件

2024 年 7 月 9 日或更新版本 - 部署階段

在此階段我們會鼓勵客戶開始部署風險降低措施及管理任何媒體更新。 這些更新內容包括以下變更:

  • 已新增安全版本號碼 (SVN) 支援,並在韌體中設定更新的 SVN。

以下是在企業版中部署的步驟大綱。

註解 本文後續更新將提供更多指引。

  • 在企業版或企業版中受管理的裝置群組中,將第一個緩和措施部署到所有裝置。 其中包含:

    • 選擇加入第一個將「Windows UEFI CA 2023」簽署憑證新增至裝置韌體的緩和措施。
    • 監控裝置已成功新增「Windows UEFI CA 2023」簽署憑證。
  • 部署第二個緩和措施,以將更新的開機管理程式套用至裝置。

  • 更新與這些裝置搭配使用的任何修復或外部可開機媒體。

  • 部署第三個緩和措施,藉由將「Windows Production CA 2011」憑證新增至韌體中的 DBX,以啟用「Windows Production CA 2011」憑證之撤銷。

  • 部署第四個緩和措施,將安全版本號碼 (SVN) 更新至韌體。

即將宣佈日期 - 強制階段

執法階段將於2026年1月前開始,本文會在此階段開始前至少提前六個月通知。 發行強制階段的更新時,會包括下列項目:

  • 「Windows 生產 PCA 2011」憑證會被新增至支援裝置上安全開機 UEFI 禁止清單 (DBX),而自動撤銷。 在將 Windows 的更新安裝到所有受影響的系統後,將會以程式設計方式強制執行這些更新,而不需要停用任何選項。

回到頂部

與更新資料庫與 DBX 相關的 Windows 事件日誌條目,詳細描述於 KB5016061:安全開機資料庫與 DBX 變數更新事件

下表列出與套用風險降低措施相關的「成功」事件。

風險降低步驟 事件識別碼 附註
套用資料庫更新 1036 PCA2023 憑證已新增至資料庫。
更新開機管理程式 1799 已套用 PCA2023 簽署的開機管理程式。
套用 DBX 更新 1037 已套用不信任 PCA2011 簽署憑證的 DBX 更新。
SVN 的應用 1042 DBX 已更新為最新的 SVN,以阻擋較舊的開機管理器

回到頂部

常見問題集 (FAQ)

  • 我已經將撤銷套用至我的裝置,並且需要重新安裝或復原我的裝置。 為什麼我無法使用我的復原媒介物 (CD/DVD、PXE 開機、USB 磁碟機) 來啟動我的裝置?

  • 我的裝置使用多重作業系統。 如何更新我的系統?
    使用 2024 年 7 月 9 日或之後發行的更新更新所有 Windows 作業系統,然後再套用撤銷。 在套用撤銷之後,您可能無法啟動尚未更新至至少 2024 年 7 月 9 日發行之更新的任何 Windows 版本。 請依照 疑難排解開機問題 章節中的指引進行。

  • 哪些類型的開機錯誤訊息可能與本文所述的安全性強化相關?
    請參閱 疑難排解開機問題 章節。

回到頂部

疑難排解開機問題

套用這三種風險降低措施之後,裝置韌體就不會使用由 Windows Production PCA 2011 簽署的開機管理程式開機。 韌體回報的開機失敗是針對特定裝置。 請參閱 復原程序 章節。

回到頂部

復原程序

如果在套用風險降低措施時發生問題,而您無法啟動裝置或您需要從外部媒體 (例如隨身碟或 PXE 開機) 啟動,請嘗試下列建議:

  1. 關閉安全開機。

    此程序在裝置製造商和型號之間是不同的。 輸入您的裝置 UEFI BIOS 功能表,然後瀏覽至 [安全開機] 設定並將其關閉。 請查看裝置製造商提供的文件,了解此流程的特定資訊。 更多細節可參考 「停用安全啟動」一文。

  2. 將安全開機金鑰重設為原廠預設值。
    如果裝置支援將安全開機金鑰重設為原廠預設值,請立即執行此動作。
    注意 部分裝置製造商同時提供「清除」與「重置」兩個安全開機變數選項,此時應使用「重置」。 目標是要讓安全開機變數回到製造商的預設值。
    您的裝置應該會立即啟動,但請注意,它很容易受到開機套件惡意程式碼的攻擊。 請務必在此復原程序結束時完成步驟 5,以重新啟用安全開機。

  3. 嘗試從系統磁片啟動 Windows。

    1. 登入 Windows。

    2. 從系統管理員命令提示執行下列命令,以還原 EFI 系統開機磁碟分割中的開機檔案。 個別輸入每個命令,然後按 Enter

      注意

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. 執行 BCDBoot 會傳回「已成功建立開機檔案」。 顯示此訊息之後,將裝置重新啟動回 Windows。

  4. 如果步驟 3 無法成功復原裝置,請重新安裝 Windows。

    1. 從現有的復原媒體啟動裝置。
    2. 透過使用復原媒體繼續安裝 Windows。
    3. 登入 Windows。
    4. 重新啟動 Windows 以確認裝置是否重新啟動至 Windows。
  5. 重新啟用安全開機並重新啟動裝置。

    輸入裝置 UEFI 功能表,然後瀏覽至安全開機設定並將它開啟。 請查看裝置製造商提供的文件,了解此流程的特定資訊。 如需詳細資訊,請參閱「重新啟用安全開機」章節。

回到頂部

參考

協力廠商資訊免責聲明
本文提及的協力廠商產品是由與 Microsoft 無關的獨立廠商所製造。 Microsoft 不以默示或其他方式,提供與這些產品的效能或可靠性有關的擔保。
我們提供協力廠商的連絡資訊,協助您尋找技術支援。 此連絡資訊如有變更,恕不另行通知。 我們不保證此協力廠商連絡資訊的正確性。

回到頂部

變更日誌

變更日期 變化描述
2026年6月10日
2026年6月2日
  • 事件日誌表新增事件ID 1042
2026年4月2日
  • 在「緩解部署指引」章節中:
    • 將第 2 步重新表述為使用 PowerShell 指令來驗證 2023 年安全開機憑證和開機管理員是否已更新。
2026年4月1日
  • 在「緩解部署指引」章節中:
    • 重新說明步驟 1 以說明此規定適用於安全開機憑證。
    • 重新表述第 1 步 a,說明該指令是在 PowerShell 命令提示字元中執行。
    • 將步驟2重新表述,表示我們正在驗證啟動管理器是否已簽署。
    • 已移除先前的 Step 2a,因為它已不再適用:

      設定 regkey 安裝「'Windows UEFI CA 2023」簽署的開機管理器。 操作方法是以管理員身份開啟命令提示字元視窗,分別輸入以下每個指令,然後按下 Enter 鍵

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v 可用更新 /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -任務名稱「\Microsoft\Windows\PI\Secure-Boot-Update」
2025年10月21日
  • 移除了「可開機媒體」區塊。

    可開機媒體

    一旦部署階段在您的環境中開始,更新可開機媒體非常重要。

    更新可開機媒體的指導方針會隨著本文未來的更新而提供。 請參見下一節
2025年9月8日
  • 已從「已知韌體問題」區移除以下問題,因為問題已解決:

    惠普: HP 發現 HP Z4G4 工作站電腦在緩解安裝時出現問題,將於未來幾週釋出更新版的 Z4G4 UEFI 韌體 (BIOS) 。 為了確認成功安裝風險降低措施,在更新推出之前,桌面工作站會將其封鎖。 客戶應一律先更新至最新的系統 BIOS,再套用風險降低措施。
2025年7月10日
  • 本文大部分情況已將2024年7月9日的日期更新至2025年7月8日。
2025年6月24日
  • 在「緩解部署指引」部分的第 1b 步新增以下說明:

    注意 若裝置啟用虛擬安全模式功能,可能需要重新啟動。 這包括憑證守護、裝置保護和 Windows Hello 等功能。
2025年5月5日
  • 已移除步驟1a中「緩解部署指引」部分的重要說明:

    重要提示 請務必重新啟動 裝置兩次 以完成更新安裝,然後再進行步驟 2 和 3。
  • 在「緩解部署指引」區塊的第 1a 步新增了第二個指令:

    Start-ScheduledTask -任務名稱「\Microsoft\Windows\PI\Secure-Boot-Update」
  • 在「緩解部署指引」區塊的第 3a 步新增了第二個指令:

    Start-ScheduledTask -任務名稱「\Microsoft\Windows\PI\Secure-Boot-Update」
  • 已移除 (先前步驟3b的「緩解部署指引」中) 的以下步驟:

    將裝置重新啟動 兩次,並確認裝置已完全重新啟動。
  • 在「更新裝置的開機管理員」區塊,新增了第二個指令到 Step 2a:

    Start-ScheduledTask -任務名稱「\Microsoft\Windows\PI\Secure-Boot-Update」
  • (之前在「更新裝置的開機管理員」區塊) 步驟 2b 移除了以下步驟:

    重新啟動裝置 兩次
  • 在「將 SVN 更新套用到韌體」部分,第 4a 步新增了第二個指令:

    Start-ScheduledTask -任務名稱「\Microsoft\Windows\PI\Secure-Boot-Update」
  • 我移除了之前步驟 4b) (「套用 SVN 更新到韌體」區塊的步驟:

    重新啟動裝置 兩次
2025年2月13日
  • 將「緩解部署指引」部分的第 4a 步,從「開啟管理員指令字元並執行以下指令安裝「'Windows UEFI CA 2023」簽署的開機管理器」改為「開啟管理員指令字元並執行以下指令將 SVN 更新套用到韌體上」。
2025年1月24日
  • 更新了「待公布日期-執法階段」部分的日期資訊。
2024 年 7 月 9 日
  • 已更新「步驟 2:評估變更」以移除 2024 年 7 月 9 日的日期。
  • 已將 2024 年 4 月 9 日的日期的所有項目更新為 2024 年 7 月 9 日,但「更新時間」一節除外。
  • 已更新「可開機媒體」一節,並以「更新可開機媒體的指導方針即將伴隨未來更新推出」取代內容。
  • 已更新「更新時間」一節中的「2024 年 7 月 9 日或更新版本 – 部署階段開始」。
  • 已在「緩和措施部署指導方針」一節中新增步驟 4「將 SVN 更新套用至韌體」。
2024 年 4 月 9 日
  • 程序、資訊、指導方針和日期的大量變更。 請注意,由於此日期做了大量變更,已移除先前的一些變更。
2023 年 12 月 16 日
  • 修訂了「更新時間」章節中第三個部署和強制的發行日期。
2023 年 5 月 15 日
  • 已從「適用項目」章節移除不支援的作業系統 Windows 10 版本 21H1。
2023 年 5 月 11 日
  • 在「部署指導方針」一節的步驟 1 中,新增升級至 Windows 11 版本 21H2 或 22H2 或某些 Windows 10 版本的警告注意事項。
2023 年 5 月 10 日
  • 已澄清使用最新累積更新的可下載 Windows 媒體即將推出。
  • 已修正 [禁止] 一詞的拼字。
2023 年 5 月 9 日
  • 已將其他支援的版本新增至「適用對象」章節。
  • 已更新「採取行動」章節的步驟 1。
  • 已更新「部署指導方針」章節的步驟 1。
  • 已修正「部署指導方針」章節的步驟 3a 中的命令。
  • 已修正「疑難排解開機問題」章節中 Hyper-V UEFI 影像的位置。
2023 年 6 月 27 日
  • 已移除有關從 Windows 10 更新至較新版本 Windows 10 的注意事項,該版本在「部署指導方針」一節的「步驟 1: 安裝」下使用啟用套件。
2023 年 7 月 11 日
  • 將「2023 年 5 月 9 日」的執行個體更新為「2023 年 7 月 11 日」、「2023 年 5 月 9 日」和「2023 年 7 月 11 日」或「2023 年 5 月 9 日或之後日期」。
  • 在「部署指導方針」章節中,我們注意到所有 SafeOS 動態更新現在都可供更新 WinRE 磁碟分割。 此外,已移除 [警告] 方塊,因為此問題是由 SafeOS 動態更新的發行所解決。
  • 在 「3. 套用撤銷」一節,已修訂指示。
  • 在「Windows 事件記錄錯誤」章節中,已新增事件識別碼 276。
2023 年 8 月 25 日
  • 更新了各節的字詞,並新增了 2023 年 7 月 11 日發行與未來的 2024 版資訊。
  • 從 [避免可開機媒體的問題] 一節重新排列某些內容到 [更新可開機媒體] 一節。
  • 已更新「更新時間」一節,其中包含修訂的部署日期和資訊。

回到頂部