1. 🛡️ Čo je CVE‑2023‑24932 a bootkit BlackLotus?

  • BlackLotus je UEFI bootkit, ktorý obchádza Secure Boot proces (ak je Secure Boot vypnutý) a umožňuje prežiť aj po reštarte systému support.microsoft.com+15support.microsoft.com+15anoopcnair.com+15.
  • Táto zraniteľnosť umožňuje načítať neoverený bootloader, čo môže kompromitovať celý systém predtým než sa načíta Windows .

2. AKTUALIZÁCIA KB5026361 – May 2023 Patch Tuesday


3. Doplnkové kroky v KB5025885

  • KB5025885 je adecvačný návod od Microsoftu k bezpečnému nastaveniu revokácií v Boot Manageri:
    1. Aktualizácia Certificate Revocation Lists (CRL) pre Boot Manager.
    2. Inštalácia novej verzie Boot Managera.
    3. Aktivácia revokácií (pomocou resetu politiky Secure Boot).
    4. Aplikácia SVN aktualizácie na firmware UEFI anoopcnair.com+13m365admin.handsontek.net+13elevenforum.com+13.
  • Tieto kroky nie sú automatické; platí to aj pre nástroje ako SCCM alebo ConfigMgr – vyžadujú špecifickú konfiguráciu obrazu EFI/GPT .

4. 🧰 Reálne riešenia od komunity


5. Risky a obmedzenia

  • Negatívny efekt po zapnutí revokácií: Akonáhle sa revokácie aktivujú, Secure Boot sa vráti späť spätným formátovaním alebo preinštalovaním, revokácie zostávajú – nemožno ich vrátiť späť .
  • Z tohto dôvodu platí výrazné upozornenie na testovanie v laboratórnych podmienkach pred nasadením na produkčné systémy.

6. Odporúčané kroky

  1. Nasadiť KB5026361 (alebo novšie) na všetky Windows 10/11 systémy.
  2. Získať KB5025885 a dôkladne preštudovať dokumentáciu.
  3. Otestovať doplnkové kroky v lab prostredí (EFI/UEFI, firmware, image, bootloader).
  4. Použiť komunitné skripty (napr. PowerShell od Garytown) na automatizáciu a validáciu.
  5. Aktualizovať bootovacie obrazy (SCCM, WinPE) pred aktiváciou revokácií.
  6. Aplikovať revokácie a vykonať potrebné reštarty so zdržaním.
  7. Monitorovať systém, firmware a udržiavať ho aktuálny.

📂 Prehľad tabulky krokov

KrokPopis
1. Inštalovať KB5026361+Získaj základnú úpravu Boot Managera
2. Nasadiť KB5025885Získaš návod
3. Testovanie v labSkontroluj kompatibilitu s EFI/SCCM
4. AutomatizáciaPouži PowerShell skript
5. Aktualizácia obrazovSSD, WinPE, SCCM
6. Aktivácia revokáciíReštart, pauza, druhý reštart
7. Overenie v systémeUisti sa, že Secure Boot funguje