当 Windows 更新出现问题时——有问题的补丁的情况源代码

当 Windows 更新出现问题时——有问题的补丁的情况源代码

每个月,Windows 用户和管理员都会在补丁星期二(或星期三,具体取决于您所在的位置)收到来自 Microsoft 的更新。 每个月,大多数用户都会应用相同的更新。

但是我们应该吗?

恰当的例子:KB5012170,这是一个于 8 月 9 日发布的补丁,它要么不会导致任何问题,要么会触发 Bitlocker 恢复密钥请求,或者根本不会安装,要求你去寻找固件更新。 这个补丁称为 Secure Boot DBX 的安全更新,适用于几乎所有受支持的 Windows 版本。 具体来说,它会影响 Windows Server 2012; Windows 8.1 和 Windows Server 2012 R2; Windows 10,版本 1507; Windows 10 版本 1607 和 Windows Server 2016; Windows 10 版本 1809 和 Windows Server 2019; Windows 10,版本 20H221H1 和 21H2; Windows 服务器 2024; Windows 11 版本 21H2(原始版本)和 Azure Stack HCI 版本 1809,一直到 Azure Stack Data Box 版本 1809 (ASDB)。

但问题是:并非所有机器都具有相同的风险因素。 此特定更新处理安全风险,其中“安全启动中存在安全功能绕过漏洞。 成功利用此漏洞的攻击者可能会绕过安全启动并加载不受信任的软件。 此安全更新通过将已知易受攻击的 UEFI 模块的签名添加到 DBX 来解决漏洞。”

正如 Microsoft 指南中所述:“要利用此漏洞,攻击者需要在安全启动配置为信任 Microsoft 统一可扩展固件接口 (UEFI) 证书颁发机构 (CA) 的系统上拥有管理权限或物理访问权限。 攻击者可以安装受影响的 GRUB 并在目标设备上运行任意引导代码。 成功利用此漏洞后,攻击者可以禁用进一步的代码完整性检查,从而允许将任意可执行文件和驱动程序加载到目标设备上。”

我不建议忽略或阻止更新,除非副作用的风险大于补丁本身。 在这种特定情况下,攻击者必须要发生以下两种情况之一。

[ 2023 年 CIO 100 奖:提名征集开始。 今天提交。 ]
他们必须能够物理访问机器。 对于典型的家庭或消费者用户,这种风险很低。 攻击者必须先闯入您的房屋,然后尝试绕过操作系统的引导加载程序。 实际上,他们更有可能偷您的电视、寻找现金或抢走其他贵重物品。 攻击者窃取您的计算机或硬盘驱动器会容易得多。
他们必须对您的计算机具有管理权限。 对于普通用户来说,如果攻击者已经拥有系统的管理权限,他们就可以监控用户名和银行网站的凭证以及其他敏感信息。
我还不确定对于大多数家庭用户来说,这些机器的风险是否值得安装这个补丁。 很多时候,我们看到的副作用与攻击风险本身一样具有影响力。 正如 Eclypsium 博客中所述:“2019 年 4 月,Kaspersky Rescue Disk 如何使用 GRUB2 的漏洞被公开披露。 2020 年 2 月,在修复版本发布 6 个多月后,微软推出更新,通过更新 UEFI 撤销列表 (dbx) 来阻止已知易受攻击的卡巴斯基引导加载程序,从而在所有 Windows 系统中撤销易受攻击的引导加载程序。 不幸的是,这导致来自多个供应商的系统遇到意外错误,包括设备变砖,并且更新已从更新服务器中删除。”

因此,当 KB5012170 发布到某些机器时,它会提供给所有机器——包括虚拟机器(甚至是那些使用传统 BIOS 设置的机器)。 虽然绝大多数人都安装了更新,但仍有一些机器被明确阻止,尽管包括没有启用 DBXEnabled 的 HP Elite 系列、FUJITSU FJNBB38 和 Mac Boot Camp。KB5012170 得到

三个易受攻击的引导加载程序包括 CryptoPro Secure Disk,另一个是名为 Eurosoft UK 的测试工具和磁盘擦除器,最后一个是 Reboot Restore Rx Pro,用于在教室、信息亭 PC 重新启动后恢复 PC 中的更改, 酒店宾客 PC 等。即使您没有使用这三个易受攻击的加载程序,您也会获得此“BIOS 更新”。

但副作用可能是灾难性的。 问问迈克科技博客的作者迈克·特里尔 (Mike Terrill),他最近解释了打补丁对他的不利影响。 最有可能的是,他有一台像某些戴尔或惠普型号的计算机,在他们的 C: 驱动器上设置了 Bitlocker,然后没有提示他们将恢复密钥保存到该人知道的备份位置。 (通常情况下,当使用 Azure 活动目录帐户或 Microsoft 帐户设置 Bitlocker 时,会保存 Bitlocker 恢复密钥,您可以登录并找到它。但某些机器会打开驱动器加密并且不会备份密钥 ;您在安装 KB5012170 后重新启动系统,它要求您提供您没有的恢复密码。)

一些用户报告说,按照这些步骤可以让他们成功启动进入操作系统:

重启你的电脑。
当您在屏幕上看到设备的徽标时,请继续点击 F2。
进入BIOS画面。
在常规下,选择启动顺序。
然后选择 UEFI 并在安全下选择 TPM 2.0 安全。
选择启用并单击应用。
在“安全启动”下,选择启用安全启动。
单击应用。 然后重新启动系统。
所有这些都是为了强调为什么您不应该为每次更新分配相同级别的风险。 在此示例中,安装更新并触发您不知道的 bootlocker 恢复密码请求造成的损害与正在修复的问题一样多,甚至更多。

微软必须承认并为触发副作用并警告用户的更新提供更多支持。 在已知问题部分记录问题是不够的——用户需要确保补丁不会损坏他们的系统。 在进行此类更新之前,应提示独立计算机上的用户输入 Bitlocker 恢复密钥,以确保他们拥有该密钥。 如果他们不能这样做,更新应该提示他们完成禁用 Bitlocker 或重置 Bitlocker 恢复密钥的过程。

补丁不应该受到伤害。 这不是安全启动补丁第一次引发额外的痛苦和损害,但它应该是最后一次。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67994.html 聚才发 母婴好物

(0)
上一篇 2024年1月12日 上午6:59
下一篇 2024年1月12日 上午7:08

相关推荐

  • 温韬卖李世民尸骨,东西最后去了哪里?

    温韬,唐朝末年的一位著名盗贼,以其高超的技艺和胆大妄为而著称。然而,历史上关于他的盗宝事迹却鲜有记载。那么,温韬卖的东西究竟去了哪里呢?本文将带您揭开这个谜团。 一、温韬的盗宝事迹 温韬生活在唐朝末年,他的名字在历史上并不为人所知。然而,从一些史书的记载中,我们可以了解到他的一些盗宝事迹。据《旧唐书》记载,温韬曾在唐朝末年的一场战争中,趁乱潜入敌方营地,盗走…

    2024年2月15日
    35
  • 适合情侣看的10部小电影(能增进情侣感情的爱情电影推荐)

    情侣间,偶尔看看爱情电影,除了放松心情,也能培养培养感情。爱情电影也是增进两个人“爱商”的方法之一,让感情升温。下面一起了解10部适合情侣看的爱情电影吧! 01、《我的野蛮女友》 上映时间:2001年7月26日(韩国) 《我的野蛮女友》距今已上映20年,这是一部经典的韩式爱情浪漫电影。讲述一个既美丽又野蛮,而且还刚失去男朋友的女孩子,与大学生牵牛之间发生的既…

    2023年8月11日
    21.4K
  • 老百姓遇到不公平拆迁怎么办(拆迁户遇不合理拆迁户解决方法)

    老百姓遇到不公平拆迁,该怎么做? 现在很多的老百姓在自家房屋面临拆迁的时候,都会想到都已经2024年了,国家已经出台了那么多征地拆迁相关的法律法规,政策等相对几年前甚至十几年前、几十年前已经很完善了,在房屋被征收拆迁的时候,应该不会再遇到不公平对待了吧?但是事实真的是我们所想的那样么? 其实,答案是非常显而易见的,这终究不过是咱们老百姓等弱势群体的美好的愿望…

    2023年12月9日
    205
  • 日本人眼中的清朝淮军是怎样的?有多厉害?

    《中国历史的翻案》中有讲到:历史不能长久被欺骗,正像民众不能长久被欺骗一样。历史会被封存,但是绝不可能被掩盖。说我国历史上的清朝军队,在大多数人的意识中,那是一个装备极其落后,毫无还手能力的军队。整个军队实力和整个清朝的腐朽没落紧紧联系在一起的队伍。历史的真相和人们的意识截然不同,清朝有一支军队,堪称是清朝军史上一个前所未有的重大转折。日本老兵唯一评价过的这…

    2024年2月8日
    43
  • Apple 的包容性技术设计指南是必不可少的阅读材料

    也许 WWDC 2021 上最大的未被提及的亮点是 Apple 决定发布详细指南以鼓励开发人员构建包容性应用程序。 我们必须在设计上具有包容性该公司在可访问性方面一直处于行业领先地位,但其推动开发人员构建包容性应用程序的举措确实意义重大,尤其是考虑到全球正在转向支持此类价值观。 开发包容性体验的必要性凸显了应用程序现在作为我们探索世界的窗口的重要地位。 Ap…

    2024年1月6日
    124
  • 雍正皇帝的改革举措:巩固皇权与提升国家治理

    雍正皇帝,在清朝历史中以其独特的治国理念和一系列改革措施而备受瞩目。他以“勤政爱民”为座右铭,致力于加强中央集权,整顿吏治,提高国家治理效能。本文将详细解析雍正皇帝当上皇帝之后所进行的主要改革。 首先,雍正皇帝大力推行“肃贪”政策,严厉打击贪污腐败现象。他设立了专门的监察机构——都察院,负责查处各级官员的贪污行为。此外,他还制定了严格的廉政法规,对贪污犯罪者…

    2024年2月27日
    36
  • 最新网页游戏排名前10名(几款热门耐玩页游推荐)

    现在评价一款端游往往很多玩家都会以画面跟页游一样,好像页游就是垃圾游戏的标杆一样,但是有这么一些页游的口碑却比端游要好,甚至玩法、玩家数量都比一些端游要多。 《天书奇谈》2008年,猫扑发行的这款页游,在当时创造了月流水两千万的佳绩。这一成绩,在页游刚刚出现的2008年,是创造性的,显示出了页游市场巨大的潜力,同样也表现出了,这款游戏在玩家中的口碑及受欢迎程…

    2023年8月8日
    156
  • SAP 副总裁 Martin Lang 吹捧 Apple、M1 Mac 和移动企业

    Apple 最近告诉我们,SAP 现在已经在其业务中部署了数万台 Mac,因此我采访了 SAP 产品工程移动体验副总裁 Martin Lang,讨论了 Apple 在企业中的应用、向混合工作的转变以及对 员工选择。 四分之一的 SAP 员工现在使用 Mac我之前与 Lang 交谈过,他说 SAP 现在支持 30,000 台 Mac,其中 3,500 台运行 …

    2024年1月7日
    126
  • 古装电视剧排行榜前十名2024(超好看的经典新古装剧推荐)

    回顾1-8月份热播的多部古装剧中,能够给观众们留下最深刻印象的,同时也取得口碑收视双丰收的剧集可以说还是有那么几部的。好比如今天笔者要给大家点评的这6部剧集,不知道你是否都看过? 第一部《梦华录》 豆瓣:8.0 主演:陈晓、刘亦菲 剧情点评:断断续续终于看完了梦华录。感觉这部剧完全就是在看刘亦菲,真的太美了!!而且和曾经完全的清纯美不同,这部片子里刘亦菲展现…

    2023年8月5日
    232
  • 松赞干布最初想娶的公主是谁?是文成公主吗?

    在中国历史上,有许多英勇善战、智慧卓越的英雄人物。其中,吐蕃王朝的创立者松赞干布无疑是一位极具传奇色彩的人物。他的一生充满了爱情与传奇,而他的爱情史也成为了后人津津乐道的话题。那么,松赞干布最初想娶的公主是谁呢?是文成公主吗?让我们一起探寻这段神秘的爱情故事。 据史书记载,松赞干布在年轻时曾经历过一段刻骨铭心的爱情。那时,他还是一个小部落的首领,一次偶然的机…

    2024年2月15日
    38

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注