摘要
做為影響 Windows 用戶端和伺服器的 CrowdStrike Defender 代理程式問題的後續追蹤,我們發佈了具有兩個修復選項的更新修復工具,以協助 IT 系統管理員加快修復程式。 此工具會自動化KB5042421 (客户端) 和 KB5042426 (服务器)中的手動步驟。 從Microsoft 下載中心下載已簽署的Microsoft修復工具。 您可以使用此工具來復原 Windows 用戶端、伺服器和 Hyper-V 虛擬機, (VM) 。
有兩個修復選項:
-
從 Windows PE 復原:此選項使用會自動化裝置修復的開機媒體。
-
從 安全模式復原:此選項會使用開機媒體讓受影響的裝置開機進入安全模式。 系統管理員接著可以使用具有本機系統管理許可權的帳戶登入,並執行補救步驟。
決定要使用哪個選項
這個選項可快速從 Windows PE 復原,並直接復原系統,而且不需要本機系統管理許可權。 如果裝置使用 BitLocker,您可能需要手動輸入 BitLocker 修復密鑰,才能修復受影響的系統。
如果您使用非Microsoft磁碟加密解決方案,請參閱該廠商的指引。 他們應該提供復原磁碟驅動器的選項,讓您可以從 Windows PE 執行補救腳本。
這個從安全模式復原的選項可能會在啟用 BitLocker 的裝置上啟用復原,而不需要輸入 BitLocker 修復密鑰。 您需要在裝置上存取具有本機系統管理員許可權的帳戶。
在下列情況下,針對裝置使用此選項:
-
它使用 TPM 專用保護器。
-
磁碟未加密。
-
BitLocker 修復密鑰未知。
如果裝置使用 TPM+PIN BitLocker 保護器,使用者將需要輸入 PIN 碼,或是您需要使用 BitLocker 修復金鑰。
如果 BitLocker 未啟用,則使用者只需要使用具有本機系統管理員許可權的帳戶登入。
如果您使用非Microsoft磁碟加密解決方案,請參閱該廠商的指引。 他們應提供復原磁碟驅動器的選項,讓您可以從安全模式執行補救腳本。
其他考量
雖然偏好使用 USB 選項,但某些裝置可能不支援 USB 連線。 針對這些情況,請參閱如何 使用預先啟動執行環境 (PXE) 以進行復原一節。
如果裝置無法連線到 PXE 網路,而且 USB 不是選項,請嘗試下列文章中的手動步驟:
否則,重新建立裝置可能是解決方案。
使用任何復原選項后,請先在多個裝置上測試,然後再廣泛地在您的環境中使用它。
建立開機媒體
建立開機媒體的必要條件
-
至少有 8 GB 可用空間的 Windows 64 位用戶端,您可以在其中執行工具來建立可開機的 USB 磁碟驅動器。
-
Windows 用戶端的系統管理許可權,從必要條件開始 #1。
-
最小大小為 1 GB 且不超過 32 GB 的 USB 磁碟驅動器。 此工具會刪除此磁碟驅動器上的所有現有數據,並自動將其格式化為 FAT32。
建立開機媒體的指示
若要從 64 位 Windows 用戶端的必要條件 #1 建立復原媒體,請使用下列步驟:
-
從Microsoft下載中心下載已簽署的 Microsoft修復工具 。
-
從下載的檔案中解壓縮 PowerShell 腳本。
-
以系統管理員身分開啟 Windows PowerShell 並執行下列文稿: MsftRecoveryToolForCS.ps1
-
此工具會下載並安裝 Windows ADK) (Windows 評定與部署套件 。 此程式可能需要幾分鐘的時間完成。
-
選擇兩個復原受影響裝置的選項之一: Windows PE 或 安全模式。
-
您也可以選擇選取包含驅動程式檔案的目錄,以匯入至復原映像。 建議您選取 [N] 略過此步驟。
-
此工具會在指定的目錄下週期性地匯入任何 SYS 和 INI 檔案。
-
某些裝置,例如 Surface 裝置,可能需要鍵盤輸入的其他驅動程式。
-
-
選取產生 ISO 檔案 或 USB 磁碟驅動器的選項。
-
如果您選擇 USB 選項:
-
出現提示並提供驅動器號時,插入USB磁碟驅動器。
-
一旦工具完成建立 USB 磁碟驅動器,請將它從 Windows 用戶端移除。
-
使用復原選項的指示
如果您在先前的 Windows PE 步驟中建立了媒體,請在受影響的裝置上使用這些指示。
使用 Windows PE 復原的開機媒體的先決條件
-
您可能需要針對每個啟用 BitLocker 且受影響的裝置使用 BitLocker 修復密鑰 。
-
如果受影響的裝置使用 TPM+PIN 保護器,而您不知道裝置的 PIN 碼,則可能需要修復密鑰。
-
使用 Windows PE 修復開機媒體的指示
-
將 USB 鍵插入受影響的裝置。
-
重新開機裝置。
-
重新啟動期間,按 F12 以存取 BIOS 開機功能表。
附註: 某些裝置可能會使用不同的按鍵組合來存取 BIOS 開機功能表。 請依照裝置的製造商特定指示操作。
-
從 BIOS 開機功能表中,選擇 [從 USB 開機 ] 並繼續。 工具隨即執行。
-
如果啟用 BitLocker,系統會提示使用者輸入 BitLocker 修復密鑰。 輸入 BitLocker 修復金鑰時,請包含虛線 (-) 。 如需修復金鑰選項的詳細資訊,請參閱 在何處尋找您的 BitLocker 修復金鑰。
附註: 對於非Microsoft裝置加密解決方案,請依照廠商提供的任何步驟存取磁碟驅動器。
-
如果 BitLocker 未在裝置上啟用,系統仍可能會提示您輸入 BitLocker 修復密鑰。 按 Enter 以跳過並繼續。
-
-
此工具會依照 CrowdStrike 建議執行補救步驟。
-
完成後,移除 USB 磁碟驅動器並正常重新啟動裝置。
如果您在上述安全模式步驟中建立了媒體,請在受影響的裝置上使用這些指示。
使用開機媒體進行安全模式復原的先決條件
-
存取本機 系統管理員 帳戶。
-
如果受影響的裝置使用 BitLocker TPM+PIN 保護器,而且您不知道裝置的 PIN 碼,那麼您可能需要 BitLocker 修復密鑰。
使用開機媒體進行安全模式復原的指示
-
將 USB 鍵插入受影響的裝置。
-
重新開機裝置。
-
重新啟動期間,按 F12 以存取 BIOS 開機功能表。
附註: 某些裝置可能會使用不同的按鍵組合來存取 BIOS 開機功能表。 請依照裝置的製造商特定指示操作。
-
從 BIOS 開機功能表中,選擇 [從 USB 開機 ] 並繼續。
-
工具隨即執行,並出現下列訊息:
此工具會設定此電腦以安全模式開機。警告:在某些情況下,您可能需要在執行后輸入 BitLocker 修復密鑰。 -
按任意鍵以繼續。 下列訊息會出現:
您的計算機現在已設定為開機至安全模式。 -
按任意鍵以繼續。 裝置會重新啟動為安全模式。
-
從媒體磁碟驅動器的根目錄執行repair.cmd 。 腳本會依照 群眾擷取的建議執行補救步驟。
-
下列訊息會出現:
此工具會移除受影響的檔案,並還原一般開機設定。警告:在某些情況下,您可能需要 BitLocker 修復金鑰。警告:此腳本必須在提升許可權的命令提示字元中執行。 -
按任意鍵以繼續。 腳本會執行並還原一般開機模式。
-
工具成功完成後,就會出現下列訊息:
成功。系統現在會重新啟動。 -
按任意鍵以繼續。 裝置會正常重新啟動。
在 Hyper-V 虛擬機上使用修復媒體
您可以使用修復媒體來修復受影響的 Hyper-V 虛擬機, (VM) 。 當您 建立開機媒體時,選取產生 ISO 檔案的選項。
附註: 對於非 Hyper-V VM,請依照您的 hypervisor 廠商提供的指示使用修復媒體。
復原 Hyper-V 虛擬機的指示
-
在受影響的 VM 上,在 SCSI 控制器 > [Hyper-V 設定] 底下新增 DVD 光驅。
-
流覽至復原 ISO,並將其新增為 [Hyper-V 設定] > SCSI 控制器 > DVD 光驅下的圖像檔。
-
記下目前的 開機順序 ,以便日後手動還原。 下圖是開機順序的範例,可能與 VM 設定不同。
-
變更 開機順序 ,將 DVD 光碟機上移為第一個開機專案。
-
啟動 VM 並按任意鍵繼續開機至 ISO 影像。
-
視您建立復原媒體的方式而定,請依照 其他步驟 使用 Windows PE 或 安全模式 復原選項。
-
從 VM 的 Hyper-V 設定將開機順序設定回原始開機設定。
-
正常重新啟動 VM。
使用 PXE 進行復原
對大多數客戶而言,其他復原選項可協助還原您的裝置。 不過,如果裝置無法使用從USB復原的選項,例如,由於安全策略或埠可用性,IT系統管理員可以使用PXE進行修復。
若要使用此解決方案,您可以使用 Windows Imaging Format (WIM) Microsoft修復工具在現有 PXE 環境中建立的影像。 受影響的裝置必須與現有的 PXE 伺服器位於相同的網路子網路上。
或者,您也可以使用下方所述的 PXE 伺服器方法。 當您為了補救目的,可以輕鬆地將 PXE 伺服器從子網移至子網時,此選項最適合使用。
PXE 復原的先決條件
-
主控開機映像的64位 Windows 裝置。 此裝置稱為「PXE 伺服器」。
-
PXE 伺服器可以在任何支援的 Windows 用戶端 64 位作業系統上執行。
-
PXE 伺服器應該具有因特網存取權,才能從Microsoft下載中心下載 Microsoft PXE 工具。 您也可以從網路上的另一個系統將它複製到 PXE 伺服器。
-
PXE 伺服器應該已針對 UDP 連接埠 67、68、69、547 和 4011 建立輸入防火牆規則。 下載的 PXE 工具 (MSFTPXEToolForCS.exe) 更新 PXE 伺服器上的 Windows 防火牆 設定。 如果 PXE 伺服器使用非Microsoft防火牆解決方案,請依照其建議建立規則。
附註: 此腳本不會清除防火牆規則。 修復完成後,您應該移除這些防火牆規則。 若要從 Windows 防火牆移除這些規則,請以系統管理員身分開啟 Windows PowerShell,並執行下列命令: MSFTPXEInitToolForCS.ps1 Clean
-
執行 PXE 工具的系統管理許可權。
-
PXE 伺服器需要可轉散發Microsoft可視化C++。 下載並安裝最新版本。
-
-
受影響的 Windows 裝置應該與 PXE 伺服器位於同一個子網。 它們應該是有線的,而不是使用 Wi-Fi 網路。
設定 PXE 伺服器
-
從Microsoft下載中心下載 Microsoft PXE 工具。 將 zip 封存的內容擷取到任何目錄。 它包含所有必要的檔案。
-
以系統管理員身分開啟 Windows PowerShell。 變更您擷取檔案的目錄,並執行下列命令: MSFTPXEInitToolForCS.ps1
-
腳本會掃描 PXE 伺服器上的 Windows ADK 和 Windows PE Add-On 安裝。 如果尚未安裝,腳本會進行安裝。 若要繼續安裝,請檢閱並接受授權條款。
-
腳本會產生補救腳本,並建立有效的開機映像。
-
如有需要,請接受提示並提供包含驅動程式檔案的路徑。 鍵盤或大量儲存裝置可能需要驅動程序檔案。 一般而言,您不需要新增驅動程式。 如果您不需要任何其他驅動程序檔案,請選取 [N]。
-
您可以設定 PXE 伺服器以提供預設補救映像或安全模式圖像。 您會看到下列提示:
1.開機至 WinPE 以補救問題。如果系統磁碟已加密,則需要輸入 BitLocker 修復金鑰。 2. 開機至 WinPE 設定安全模式,並在進入安全模式後執行修復命令。如果系統磁碟已 BitLocker 加密,則此選項不太可能需要 BitLocker 修復金鑰。 -
腳本會產生所需的通訊組檔案,並提供複製 PXE 伺服器工具的路徑。
-
-
仔細檢查 PXE 復原的先決條件,尤其是可轉散發Microsoft可轉散發C++。
-
以系統管理員身分從 PowerShell 主機,變更為複製 PXE 伺服器工具的目錄,然後執行下列命令以啟動聆聽程式:.\MSFTPXEToolForCS.exe
-
PXE 伺服器處理連線時,您不會看到其他回應。 請勿關閉此視窗,因為這樣會停止 PXE 伺服器。
-
您可以在同一個目錄中監控 MSFTPXEToolForCS.log 檔案中的 PXE 伺服器進度。
附註: 如果您要針對不同的子網執行多個 PXE 伺服器,請使用 PXE 伺服器工具複製目錄,然後重新執行步驟 3 & 4。
-
PXE 的其他相關信息
使用 PXE 復原受影響的裝置
受影響的裝置必須位於與 PXE 伺服器相同的子網路上。 如果裝置位於不同的子網中,請在您的網路環境中設定IP協助者,以啟用PXE伺服器的探索。
如果受影響的裝置未設定為 PXE 開機,請依照下列步驟執行:
-
在受影響的裝置上,存取 BIOS\UEFI 功能表。
-
這個動作在不同的模型和製造商之間是不同的。 請參閱原始設備製造商針對裝置特定製造商和型號所提供的檔。
-
存取 BIOS\UEFI 的常見選項涉及在啟動順序期間按 F2、F12、DEL 或 ESC 等按鍵。
-
-
確定裝置上已啟用 網路開機 。 如需其他指導方針,請參閱裝置製造商的檔。
-
將網路開機選項設定為第一個開機優先順序。
-
儲存新設定。 重新啟動裝置以套用設定,並從 PXE 開機。
當您將受影響的裝置開機時,行為將視您是否為 PXE 伺服器選擇 Windows PE 或安全模式復原媒體而定。
如需這些選項的詳細資訊,請參閱使用 Windows PE 或安全模式復原選項 的其他步驟 。
-
針對 Windows PE 復原選項,系統會提示用戶開機至 Windows PE,並自動執行補救腳本。
-
針對安全模式復原選項,裝置會啟動至安全模式。 用戶必須使用本機系統管理員帳戶登入,並手動執行腳本。
-
在安全模式並以本機系統管理員身分登入時,以系統管理員身分開啟 Windows PowerShell。
-
執行下列命令:del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys bcdedit /deletevalue {current} safeboot shutdown -r -t 00
-
完成後,響應畫面上的提示,正常重新啟動裝置。 存取 BIOS\UEFI 功能表並更新開機順序以移除 PXE 開機。
聯繫人群眾拉動
如果遵循上述步驟之後,如果登入裝置時仍然發生問題,請連絡 群眾搜尋以取得其他協助。
其他資訊
如需影響執行 CrowdStrike Defender 代理程式之 Windows 用戶端和伺服器的問題詳細資訊,請參閱下列資源:
-
Windows 版本健康情況 (aka.ms/WRH)提供各式各樣的 Windows 資訊。
-
下列文章提供詳細的復原步驟:
-
Windows 365 雲端電腦客戶可以在 2024 年 7 月 19 日 () 發行更新之前,嘗試將其雲端電腦還原為已知的良好狀態。 如需詳細資訊,請參閱下列其中一篇文章:
-
對於在 Microsoft Azure 上執行的 Windows VM,請遵循 Azure 狀態中的減輕措施步驟。
-
來自群眾擷取的其他詳細數據可從群眾搜尋補救和指引中樞取得:適用於 Windows 主機的鷹式內容更新。
-
修復工具上的 Microsoft Intune 客戶成功] 部落格文章 有來自其他 IT 系統管理員的留言,可能會很有説明。
參考
本文提及的協力廠商產品是由與 Microsoft 無關的獨立廠商所製造。 Microsoft 不以默示或其他方式,提供與這些產品的效能或可靠性有關的擔保。
我們提供協力廠商的連絡資訊,協助您尋找技術支援。 此連絡資訊如有變更,恕不另行通知。 我們不保證此協力廠商連絡資訊的正確性。