我可以: 邀请好友来看>>
ZOL星空(中国) > 硬件星空(中国) > 硬件综合讨论星空(中国) > DIY与攒机星空(中国) > 所有人务必注意:这个病毒,小心开不了机!
帖子很冷清,卤煮很失落!求安慰
返回列表
签到
手机签到经验翻倍!
快来扫一扫!

所有人务必注意:这个病毒,小心开不了机!

289浏览 / 9回复

抠抠索索DIY

抠抠索索DIY

1
精华
7927
帖子

等  级:Lv.9
经  验:52255
  • Z金豆: 9521

    千万礼品等你来兑哦~快点击这里兑换吧~

  • 城  市:北京
  • 注  册:2015-03-21
  • 登  录:2025-04-18
  • 谈笑风生
  • 天下大同
  • 滴水穿石
发表于 2023-06-13 08:29:53
电梯直达 确定
楼主

文章转自https://mp.weixin.qq.com/s/yaAikTpIe9ALh-volcxirg

从Win8.1时代开始,「安全启动」进入大众视野,当电脑启动时,首先验证固件是否已经进行数字签名,从而降低rootkit的风险。然后安全启动会检查在操作系统之前运行的所有代码以及加载的程序是否数字签名、经过认证,如果程序可信则正常启动。从原理上看,这是一项非常安全的措施。然鹅,最近几个月有一个名为“BlackLotus”的UEFI bootkit恶意程序,它可以绕过安全启动(Secure Boot),执行恶意代码,给系统带来了极大的隐患。

由于Windows启动管理器容易受到攻击,为此微软也及时推出补丁KB5025885修复这个漏洞,不过这个补丁有一点点特殊——安装此补丁后,并未立即生效。我们先看一下微软的策略:

手动启用阶段:2023年5月9日发布更新,安装补丁后并未立即生效,但可以手动启用(需要使用cmd命令,见下文);

自动部署阶段:2023年7月11日,这个时间之后安装此补丁,可以自动化部署(猜测可能需要手动确认一下?);

强制执行阶段:2024年第一季度,此时间后微软将强制执行,以编程的方式修改。此计划的时间,也可能会提前。

修复这个漏洞,微软为什么不让它立即生效?我们先看一下安装了这个补丁后,如何手动启用,就明白了。

安装补丁后,手动启用的方法

1.以管理员身份运行cmd,输入以下4条命令:

mountvol q: /S

xcopy %systemroot%System32SecureBootUpdatesSKUSiPolicy.p7b q:EFIMicrosoftBoot

mountvol q: /D

reg add HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecureboot /v AvailableUpdates /t REG_DWORD /d 0x10 /f


所有人务必注意:这个病毒,小心开不了机!

2.重启电脑,至少等待5分钟以上,再次重启电脑,大功告成!(务必注意:重启两次

检查一下是否启用成功了?此电脑→显示更多选项→管理→事件查看器→Windows日志→系统,如果能找到事件ID为1035,则表示成功启用!


所有人务必注意:这个病毒,小心开不了机!此补丁修改了哪些地方?

下面简要的对此补丁的原理进行介绍。通过上面的步骤我们可以发现:

1.把SKUSiPolicy.P7b这个文件复制到了ESP分区。这个文件是「代码完整性启动策略」,检查代码的完整性,防止在安全启动时加载不受信任的Windows启动管理器


所有人务必注意:这个病毒,小心开不了机!2.添加了一项注册表。这个是用来禁止的数字签名数据库(DBX)」写入UEFI中。从名字就可以看出,DBX包含了恶意程序以及易受攻击的程序、已泄露的密钥和证书的哈希,目的是用来阻止这些程序的运行,直白的说就是黑名单


所有人务必注意:这个病毒,小心开不了机!

3.此项补丁安装并启用后,或者使用的是2023年5月9日之后的ISO。微软撤销了旧版的Windows启动管理器,采用新版。

Windows启动管理器文件(bootmgfw.efi 和 bootx64.efi )也进行了更新。一旦让上述补丁生效,如果是用的旧版本ISO重装系统,那么启动的时候则会出现下述错误,因为旧版的启动管理器易受攻击,被加到UEFI固件的DBX里面了


所有人务必注意:这个病毒,小心开不了机!最后

更新了2023年5月9日及以后的补丁,或者使用了2023年5月9日及以后的ISO镜像,目前默认情况下尚未生效,但已进入倒计时!微软给了一段时间,让大家准备准备。一旦生效后,那么再使用旧版本的ISO(无论是U盘启动器还是光盘启动),都将无法进入系统。以往旧版本的WinPE、以前备份的系统或者制作的可启动U盘,通通都将失效。

解决方法:关闭安全启动(Secure Boot)。或者使用2023年5月9日及以后的系统或WinPE。

PS:注意!注意!注意!这一次的安全升级已经开始对UEFI固件(BIOS)进行操作了!!!

评分:+Z金豆 5  已有 1人参与评分

评分 收藏 +2

抠抠索索DIY

抠抠索索DIY


精华

帖子

等  级:Lv.9
经  验:52255
发表于 2023-06-13 08:42:24 1楼

如果是非UEFI BIOS的主板怎么办?估计5月9日之前的系统就是升级失败,5月9日之后的系统不知道能不能安装上?

另:BIOS中的写保护是不是形同虚设?或者DBX并不写入固件的BIOS区域中而是其它的区域,比如ME区域?


【上海牛大】

【上海牛大】


精华

帖子

等  级:Lv.8
经  验:50245
发表于 2023-06-13 12:53:34 2楼

我们目前装的系统 没问题

抠抠索索DIY

抠抠索索DIY


精华

帖子

等  级:Lv.9
经  验:52255
发表于 2023-06-13 16:56:43 3楼

下一个5月15日的发行版本,试一试非UEFI的BIOS能不能安装上



﹣幻影ゆ﹒

﹣幻影ゆ﹒


精华

帖子

等  级:Lv.9
经  验:88556
发表于 2023-06-13 20:48:16 4楼

进BIOS开启CSM兼容模式即可

抠抠索索DIY

抠抠索索DIY


精华

帖子

等  级:Lv.9
经  验:52255
发表于 2023-06-30 11:04:32 5楼

6月份更新的windows11安装发行版已经不支持775平台了,在MSI P41-C33+Q9550+4GBx2的配置平台上使用PE WinNTsetup安装,重启后安装出错,卡小圈圈然后报错卡机。

windows10没有问题!

梦游者梦未醒

梦游者梦未醒


精华

帖子

等  级:Lv.8
经  验:47803
发表于 2023-07-03 09:30:54 6楼

不行就第三方ghost系统了...

抠抠索索DIY

抠抠索索DIY


精华

帖子

等  级:Lv.9
经  验:52255
发表于 2023-07-03 11:02:28 7楼

梦游者梦未醒 发表于 2023-07-03 09:30:54

不行就第三方ghost系统了...

Windows11使用今年5月份之前的版本没问题。

梦游者梦未醒

梦游者梦未醒


精华

帖子

等  级:Lv.8
经  验:47803
发表于 2023-07-04 08:39:24 8楼

抠抠索索DIY 发表于 2023-07-03 11:02:28

Windows11使用今年5月份之前的版本没问题。

我的ventoy维护U盘一堆ISO可用

抠抠索索DIY

抠抠索索DIY


精华

帖子

等  级:Lv.9
经  验:52255
发表于 2023-07-04 08:57:55 9楼

梦游者梦未醒 发表于 2023-07-04 08:39:24

我的ventoy维护U盘一堆ISO可用

原来也是收藏各种版本,但是有了Next后就无所谓了。
高级模式
星空(中国)精选大家都在看24小时热帖7天热帖大家都在问最新回答

针对ZOL星空(中国)您有任何使用问题和建议 您可以 联系星空(中国)管理员查看帮助  或  给我提意见

快捷回复 APP下载 返回列表
您对“当前页面”满意吗?
满意
不满意
还可以输入