PowerEdge: 14G-, 15G- en 16G-chipset DUP WDAC geeft geen ondertekende fouten wanneer deze worden gewijzigd van audit naar afgedwongen
Summary: De PowerEdge 15G en 16G Intel Lewisburg C62xx Chipset Dell Update Package (DUP) versie 10.1.19485.8386, voor Windows-besturingssystemen, uitgebracht als onderdeel van de release van december 2023 (fabrieks- en webboeking) bevat niet-ondertekende componenten van Intel voor Windows Defender Application Control (WDAC). De PowerEdge R6515/R7515 AMD Milan Chipset DUP versie 2.18.30.202 (oktober 2023) bleek ook niet-ondertekende componenten van AMD voor WDAC te bevatten. Het PowerEdge 14G Intel platform Chipset DUP package versie 10.1.18807.8279 (#K69PV) dat is bedoeld voor het komende blok van maart 2024, blijkt hetzelfde probleem te hebben met WDAC (afgedwongen modus) omdat het niet-ondertekende componenten van Intel bevat. ...
Symptoms
Het PowerEdge 15G en 16G Intel Lewisberg C62xx Chipset DUP pakket versie 10.1.19485.8386 ( #VGX10) voor het Windows-besturingssysteem, uitgebracht als onderdeel van de blokrelease van december 2023 (fabrieks- en webpublicatie), bevat niet-ondertekende componenten van Intel voor Windows Defender Application Control (WDAC).
Het DUP-pakket voor de R6515/R7515 AMD Milan-chipsetdriver versie 2.18.30.202 (#NJ9WJ) voor Windows-besturingssysteem dat deel uitmaakte van de blokrelease van oktober 2023 (fabrieks- en webpublicatie) bevat niet-ondertekende componenten van AMD voor Windows Defender Application Control (WDAC).
Het PowerEdge 14G Intel Lewisburg C72xx Chipset DUP-pakket versie 10.1.18807.8279 ( #K69PV) die gepland staat voor het komende blok van maart 2024 en bevat niet-ondertekende componenten van Intel voor de Windows Defender Application Control (WDAC).
WDAC is een nieuwe functie van Microsoft die voor het eerst in december werd uitgebracht in het chipsetdriverpakket. Voor volledige functie-integratie zijn iDRAC-updates vereist die nog niet beschikbaar zijn.
WDAC wordt beschreven in het Microsoft-artikel: Inzicht in de beleidsregels en bestandsregels van Windows Defender Application Control (WDAC) - Windows-beveiliging | Microsoft Learn. De initiële instelling voor WDAC is in de auditmodus.
Als een WDAC wordt gewijzigd van auditmodus naar afgedwongen modus, mislukt de installatie bij een poging om het Intel chipset DUP-pakket (versie 10.1.19485.8386) te installeren met de volgende fouten:
Status : NotSigned StatusMessage : The file C:\Temp\intel15G\Bootstrapper.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170Path : C:\Temp\intel15G\Bootstrapper.dll Status : NotSigned StatusMessage : The file C:\Temp\intel15G\Chipset.Bootstrapper.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170
Path : C:\Temp\intel15G\Chipset.Bootstrapper.dll Status : NotSigned StatusMessage : The file C:\Temp\intel15G\CommandLineUtility.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170
Path : C:\Temp\intel15G\CommandLineUtility.dll Status : NotSigned StatusMessage : The file C:\Temp\intel15G\Intel.Tools.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170
Path : C:\Temp\intel15G\Intel.Tools.dll Status : NotSigned StatusMessage : The file C:\Temp\intel15G\winterop.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170
Path : C:\Temp\intel15G\winterop.dll Status : NotSigned StatusMessage : The file C:\Temp\intel15G\wix.dll is not digitally signed. You cannot run this script on the current system. For more information about running scripts and setting execution policy, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170
Path : C:\Temp\intel15G\wix.dll
Fouten in het Windows CodeIntegrity-logboek zijn vergelijkbaar met:

Afbeelding 1: Voorbeeld van Windows CodeIntegrity-logboek
De PowerEdge R6515/R7515 met de AMD Milan chipset DUP versie 2.18.30.202 pakket ondervindt vergelijkbare fouten, maar de bestandsnamen die worden genoemd, zijn de AMD-gerelateerde bestandsnamen die niet zijn ondertekend, zoals nsExec.dll.
Er zijn twee bekende Dell gebruiksscenario's voor WDAC als afgedwongen:
-
APEX Cloud Platform for Azure - WDAC zoals standaard afgedwongen bij alle implementaties
-
De In-Market-oplossing met 23H2 heeft ook standaard WDAC als Afgedwongen.
Cause
Resolution
Dell Engineering is op de hoogte van het probleem bij het instellen van WDAC op afgedwongen en werkt aan een bijgewerkt DUP-pakket met correct ondertekende componenten van onze leverancier.
De huidige technische aanbeveling is om de bijgewerkte chipset DUP-pakketten te installeren wanneer deze beschikbaar zijn.
Het bijgewerkte 15G en 16G Intel Chipset driver DUP-pakket zal naar verwachting begin januari 2024 webpromotie krijgen, met een fabrieksinstallatie die gepland staat voor juni 2024.
Het bijgewerkte DUP-pakket voor de 14G Intel Chipset-driver staat gepland voor juni 2024.
Het is de bedoeling dat het updatepakket voor AMD Chipset driver DUP vanaf april 2024 via het web wordt gepromoot en in de fabriek wordt geïnstalleerd.
Het is de bedoeling dat de iDRAC-activering van de WDAC-functie in maart 2024 wordt uitgebracht.
De oplossingen die WDAC gebruiken die zijn ingesteld op "afgedwongen" gebruiken andere updatemethoden totdat de bijgewerkte DUP-chipsetpakketten beschikbaar zijn.
Dit artikel wordt bijgewerkt zodra er nieuwe informatie beschikbaar komt.