尊敬的火絨用戶(hù):
大家好,近期我們收到多位用戶(hù)反饋火絨安全軟件服務(wù)異常的問(wèn)題,經(jīng)火絨工程師排查確認(rèn),微軟于 7 月 11 日更新的Windows 11 預(yù)覽版本補(bǔ)丁 KB5040527 安裝后,會(huì)影響火絨驅(qū)動(dòng)加載,導(dǎo)致火絨安全軟件服務(wù)異常,受影響的產(chǎn)品包括火絨安全軟件5.0、6.0、火絨安全企業(yè)版1.0終端、2.0終端,補(bǔ)丁相關(guān)信息如下:https://blogs.windows.com/windows-insider/2024/07/11/releasing-windows-11-builds-22621-3951-and-22631-3951-to-the-release-preview-channel/該補(bǔ)丁更新了系統(tǒng)文件DriverSiPolicy.p7b,文件路徑為C:\Windows\System32\CodeIntegrity\driversipolicy.p7b,相關(guān)更新信息如下:[Windows Kernel Vulnerable Driver Blocklist file (DriverSiPolicy.p7b)] This update adds to the list of drivers that are at risk for Bring Your Own Vulnerable Driver (BYOVD) attacks.
DriverSiPolicy.p7b 是一個(gè)規(guī)則文件。Windows Defender 的“Microsoft 易受攻擊的驅(qū)動(dòng)程序阻止列表”功能會(huì)使用這個(gè)規(guī)則文件,阻止?jié)M足規(guī)則的驅(qū)動(dòng)程序啟動(dòng)。

該功能說(shuō)明見(jiàn)微軟官網(wǎng)鏈接https://learn.microsoft.com/zh-cn/windows/security/application-security/application-control/windows-defender-application-control/design/microsoft-recommended-driver-block-rules。DriverSiPolicy.p7b 是一個(gè)二進(jìn)制文件,可以通過(guò)工具轉(zhuǎn)為原始XML規(guī)則進(jìn)行查看。KB5040527補(bǔ)丁更新的driversipolicy.p7b文件轉(zhuǎn)為XML之后,信息如下:


根據(jù)實(shí)際測(cè)試結(jié)果,微軟技術(shù)支持頁(yè)面的相關(guān)描述,和對(duì)該XML字段的解讀??梢源_認(rèn)火絨的驅(qū)動(dòng)相關(guān)程序sysdiag和hrfwdrw.sys全版本被加入到阻止列表,并且火絨數(shù)字簽名也被加入到阻止列表。
火絨工程師通過(guò)更新補(bǔ)丁復(fù)現(xiàn)該問(wèn)題,得到兩個(gè)版本的driversipolicy.p7b文件。其中一個(gè)文件拉黑了sysdiag.sys、hrfwdrv.sys的版本和火絨的數(shù)字簽名信息,另一個(gè)文件僅拉黑了火絨的數(shù)字簽名信息。而結(jié)果都是更新KB5040527補(bǔ)丁后火絨驅(qū)動(dòng)無(wú)法啟動(dòng)。目前我們正在積極與微軟溝通,若您在使用過(guò)程中出現(xiàn)此問(wèn)題,請(qǐng)參考以下方案解決。臨時(shí)解決方案
1.進(jìn)入Windows安全中心,找到設(shè)備安全性,點(diǎn)擊內(nèi)核隔離功能下的內(nèi)核隔離詳細(xì)信息鏈接。
2.關(guān)閉“Microsoft 易受攻擊的驅(qū)動(dòng)程序阻止列表”功能后重啟系統(tǒng)即可解決。

若以上方式不適用于您的設(shè)備,需要按照以下步驟卸載相關(guān)補(bǔ)?。?/span>1.Win+R打開(kāi)運(yùn)行窗口,輸入control后點(diǎn)擊確定打開(kāi)控制面板。
2.選擇程序(又稱(chēng)程序和功能)。

3.選擇查看已安裝的更新。

4.卸載KB5040527補(bǔ)丁后重啟系統(tǒng)。

若以上方法均無(wú)法解決您的問(wèn)題,請(qǐng)及時(shí)與我們聯(lián)系,感謝您對(duì)火絨的支持!