Windows 11, 10, etc - Вадим Стеркин
13.8K subscribers
279 photos
5 videos
8 files
1.04K links
Авторский канал. Windows, безопасность, мобильный мир:
• тайное знание
• профессиональный ликбез
• гадание по логам
• срыв покровов
• доставка пруфов

Чат: @winsiders
Блог: outsidethebox.ms
Oбратная связь: @vsterkin
Поддержать ₽: boosty.to/sterkin
Download Telegram
🤦‍♂️‍ После выпуска 19H2 пошла ожидаемая волна вопросов о том, как во время установки создать локальную учетную запись в домашних изданиях #Windows10. Ее скрыли еще в 1903, оставив только учетную запись Microsoft (MSA).

⚠️ Обновлено. Актуальные способы создания локального аккаунта тут: https://t.iss.one/sterkin_ru/1673

Я хоть и пользуюсь MSA уже много лет, создаю локальный аккаунт при чистой установке (что для меня редкость, а без файла ответов - тем более :) Это позволяет контролировать имя папки профиля, которое при первом входе с MSA образуется из первых 5-6 букв почтового адреса.

В скобках замечу, что обратной стороной медали в 1803+ является необходимость создавать бессмысленные контрольные вопросы для восстановления пароля локального аккаунта. Обойти это можно, задавая пароль не при установке, а сразу после нее.
​​ℹ️ Мне тут подкинули любопытную статью базы знаний KB4339074.

Она гласит, что выпиливание, удаление и переустановка приложения Магазин в #Windows10 не поддерживается. Единственный поддерживаемый метод - переустановка Windows поверх.

Здесь есть несколько нюансов:

1. В Windows 8/8.1 широко известная команда #PowerShell для масового удаления магазинных приложений сам магазин не удаляла. В Windows 10 уже удаляет, и непонятно, зачем было менять это. Однако установщик пакетов сохраняется, что важно в контексте ↓

2. Microsoft выпускает Inbox Apps ISO с полным набором приложений, которые входят в состав ОС, включая магазин. Приложения ставятся двойным щелчком.

Раньше ISO раздавали в рамках инсайдерской программы, но уже больше года как он доступен только в VLSC.

3. В отсутствие официальных способов получения пакетов с серверов Microsoft появляются неофициальные. И хотя я в целом не рекомендую неподдерживаемые способы, проблема здесь именно с получением, а установка технически поддерживается.

#Классика блога про удаление магазинных приложений и установку удаленного или отсутствующего магазина регулярно обновляется, и все эти нюансы там расписаны.

Но любимую картинку на тему неподдерживаемых способов на память оставлю. Потому что она идеально подходит для товарищей с LTSC, зачем-то желающих установить магазин 😂
​​🔓 Любопытная и необычная уязвимость в #UAC

Уведомления контроля учетных записей показываются на защищенном рабочем столе в контексте учетной записи SYSTEM. Если удастся запустить из них какой-то процесс, он автоматически получает те же права.

В диалоге UAC есть возможность просмотра сертификата, которым подписан исполняемый файл. Однако кнопка копирования сертификата в файл предусмотрительно заблокирована (иначе открылся бы проводник).

Тем не менее, исследователь выяснил, что в сведениях о сертификате при совпадении ряда условий поле Issued By может отображать гиперссылку на сайт компании, выпустившей сертификат. И эту функцию в контексте UAC отключить забыли! 🤦‍ Что и демонстрируется на картинке на примере древнего сертификата, которым подписан какой-то исполняемый файл Microsoft. Это позволяет запустить браузер с правами системы.

Поскольку здесь налицо повышение привилегий (EoP), уязвимость исправили в ноябре 2019 года. Но Microsoft не считает уязвимостями большинство способов обхода UAC. А их великое множество, и зачастую виновны различные исполняемые файлы в Windows. Отдельные продуктовые группы постепенно устраняют такие методы обхода, но не так быстро, как это делается в случае с уязвимостями.

ℹ️ Причина в том, что в контексте безопасности контроль учетных записей не является границей защищенной зоны (EN|RU), т.е. при запросе приложения на повышение прав диалог несет информационную нагрузку, а решение остается за пользователем.

Бонус: статьи с меткой UAC в блоге https://www.outsidethebox.ms/tag/uac/
ℹ️ В блоге инсайдерской программы одновременно с объявлением о выпуске сборки 19033 (20H1) появилось уточнение о числовом обозначении версии грядущей ОС.

Это будет не 2003 (по аналогии с 1803, 1903), а 2004. Сделано это во избежание путаницы с Windows Server 2003 (очевидно, Windows 10 2004 их не смущает :)

Прокомментирую распространенные версии / названия:

YYHN (20H1) - внутреннее обозначение года и его первой или второй половины, пришедшее на смену невнятному RSN (RS5).

YYMM (2004) - внешнее обозначение года и месяца выпуска версии, а по факту - окончания работы над ней и вероятной отправки в кольцо RP. Эта цифра отображается в winver наряду с номером сборки.

Windows 10 May 2019 Update - маркетинговое название выпущенной версии, причем месяц отражает общую доступность (GA). Впрочем, изыски типа Fall Creators Update давно закончились, и маркетингом тут уже не пахнет. Им точно стоило взять на вооружение собак ;)

Я ранее писал и повторю, что в канале буду придерживаться обозначений YYHN. Потому что меня напрягает не только 2003 и 2004, но и несоответствие между месяцем в YYMM с датой общей доступности
​​🙈 Новое в блоге: 10 мифов Windows 10 LTSC, которые никогда не умрут

В наш чат @winsiders регулярно приходят товарищи, установившие #Windows10 LTSC (или еще LTSB) и оправдывающие свой выбор различными плюсами этой ОС.

Каждый такой приход превращается в утомительный ликбез, поэтому я наконец решил разобрать все эти якобы преимущества.

➡️ Читать в блоге: https://www.outsidethebox.ms/19882/
​​📷 В посте блога про LTSC я изначально упустил момент, что в Enterprise LTSC отсутствует компонент Windows Ink Workspace, хотя это мало кого беспокоит.

Однако есть любопытный нюанс, касающийся магазинного приложения для создания и обработки скриншотов Snip & Sketch, входящего в состав #Windows10 и выпиленного из LTSC.

Изначально оно было частью компонента Windows Ink Workspace и называлось Screen Sketch, т.е. набросок на экране. Потом его выделили в отдельное приложение UWP, добавив к названию Snip (снимок).

ℹ️ На самом деле функция Snip не является частью приложения, а интегрирована в Windows. Когда-то сочетание клавиш Win+Shift+S принадлежало OneNote - функция Screen Clipping создавала снимок фрагмента экрана. А теперь на него повесили системный снимок с возможностью выбора между всем экраном, прямоугольником и произвольной областью (картинка ниже).

При отсутствии приложения Snip & Sketch фрагмент просто помещается в буфер обмена. Если же приложение установлено, также появляется уведомление, нажатие на которое открывает Snip & Sketch. А в нем уже можно обрезать снимок, нарисовать на нем что-нибудь, сделать скриншот с задержкой и т.д.

Бонус. Из центра уведомлений можно открыть только последний снимок экрана, но если включена история буфера обмена (Win+V), снимки сохранятся в ней.

Напрямую из буфера в Snip & Sketch вставить нельзя (реализация не планируется, похоже). Но есть другая связь - в его настройках можно отключить обновление в буфере обмена изменяемой в приложении картинки. Это позволяет сохранить в буфере оригинальный снимок.
⚙️ Как скачать Windows 10 Enterprise с помощью Media Creation Tool (MCT)

На MSDN Microsoft публикует два ISO с WIM-образами #Windows10. В одном - потребительские издания (Home SL, Home, Pro, Education), в другом - издания для бизнеса (Pro, Pro for Workstations, Education, Enterprise).

Если доступа к MSDN или VLSC нет, а создать ISO нужно прямо сейчас, есть обходной путь даже без торрентов :)

При обычном запуске MCT скачивает потребительский набор с ESD-образами. Однако у него есть параметр командной строки /MediaEdition, позволяющий получить бизнес-набор изданий за исключением Pro for WS. И нет, Enterprise LTSC туда не входит :)

MediaCreationTool21H2.exe /Eula Accept /Retail /MediaArch x64 /MediaLangCode en-US /MediaEdition Enterprise

Запуск MCT с такими параметрами порождает запрос на ключ продукта. Для установки (но не активации) изданий Pro и выше, в т.ч. Enterprise, задокументированы ключи KMS. MCT их принимает, и этого достаточно для создания ISO.

Дальше уже можно экспортировать нужное издание в WIM, настраивать образ и т.д.

P.S. Этот пост случайно (и временно) попал в канал вчера, и его сразу же прокомментировали в чате в стиле "если речь об Enterprise, доступ к MSDN/VLSC должен быть". Это верно, но учетные данные могут быть у находящегося в отпуске руководителя, а задачу вам нужно решить уже вчера. Примерно такая история и послужила поводом к посту.
💍 Инсайдерская программа перетасовала кольца

Было
- Skip Ahead - следующая версия после грядущей (наиболее сырая, с ограниченным периодом перехода в кольцо).
- Fast - грядущая версия (менее стабильная).
- Slow - грядущая версия (более стабильная, с отставанием от Fast).
- Release Preview - превью грядущей версии незадолго до ее выпуска (самая стабильная).

Стало
- Fast - активная ветка разработки (RS_PRERELEASE) без привязки к версии. В ней могут появляться и исчезать фичи, которые планируются в грядующую версию, а также в следующие за ней.
- Slow - грядущая версия. В блоге не уточнили, к какому из старых колец это будет ближе - к быстрому или медленному. Наверное, истина где-то посередине.
- Release Preview - не затронута изменениями.

Изменения объяснили запутанной системой колец для ряда инсайдеров и жалобами тех, кто не успевал вовремя переключиться в Skip Ahead. (Я считаю, что таких людей в программе вообще быть не должно, равно как и метрик типа кто больше запостил и заплюсовал отзывов :)

Новая схема выглядит проще, но есть нюанс. Раньше, когда фичи появлялись в Fast или Skip Ahead, было понятно, в какую версию их целят. Да, их могли выпилить (например, похоронить идею с магазинным блокнотом). Но в ретроспективе, оглядываясь на историю инсайдерских версий и посты в канале, можно было понять, когда появилась та или иная фича.

Возможно, теперь для этого придется ориентироваться на анонсы медленного кольца, которые раньше подробностями не отличались, поскольку лавры доставались более ранним кольцам.

Если ясности не будет, придется долбить руководителей инсайдерской программы в Твиттере. Именно таким путем нам с Рафаэлем Риверой удалось недавно добиться, чтобы в блоге программы вместо правок постoв двух- или трехнедельной давности публиковали новые.
​​⚙️ Нюансы обновления #Windows10 1903 до 1909 в организации

При обновления Windows с одной версии до другой используется механизм переустановки поверх. Он задействуется в:

• домашних условиях, где новые версии приходят в Windows Update

• организациях, например, когда SCCM настроен на доставку образов

Во втором случае при обновлении 1903 → 1909 можно сэкономить время и трафик, раскатывая вместо образа одно исправление!

Версия 1903 фактически уже обновлена до 1909 с помощью накопительных обновлений. Просто нужен #тумблер, включающий новую версию. И он существует - KB4517245.

Обратите внимание, что на целевом ПК должны быть установлены сентябрьское обновление сервисного стека и накопительное обновление ОС, датированное не ранее 8 октября 2019 г.
См. также пост Windows 10, version 1909 delivery options в блоге Microsoft IT Pro.

P.S. Если не можете найти исправление во WSUS, ищите по номеру 4517245, без kb.
​​📊 Новое в блоге: Итоги опроса читателей о версии Windows, типе накопителя и свободном пространстве

В конце записи про зарезервированное пространство в #Windows10 я попросил вас ответить на несколько вопросов. Было интересно, какая доля читателей сидит на HDD и старых Windows, каковы объемы SSD и свободного пространства.

➡️ Сегодня я публикую результаты опроса https://www.outsidethebox.ms/19914/
🔋 В чате @winsiders задали вопрос: можно ли с точки зрения потребления энергии ставить знак равенства между выключением и гибернацией компьютера с Windows?

Последовало два ответа:
1. Да, если не включен гибридный спящий режим.
2. Да

Оба ответа неточные. Давайте разберем их, опираясь на официальную классификацию System Power States.

🛌 Гибридный спящий режим (S1-S3 + hibernation file)

Это - вариация режима сна (S1-S3). Если гибридный режим включен, система переходит в него, когда вы отправляете ПК в сон, но не гибернацию.

Потребление электроэнергии аналогично сну, а в случае потери питания данные восстанавливаются из файла гибернации.

⚡️ Потребление электроэнергии в гибернации (S4)

Наверняка, вам доводилось полностью обесточивать находящийся в гибернации ПК с Windows (например, снимать батарею ноутбука). После подключения питания система успешно восстанавливала прежнее состояние.

Эксперимент доказывает, что гибернации не страшна потеря питания. Но это не значит, что в таком режиме не потребляется энергия. В документации сказано:

power consumption of hibernation is very low, almost the same as power off

То есть потребление крайне низкое, почти такое же как при выключении питания. Но знак равенства разработчики ОС не ставят.

💡 Моя интерпретация: гибернация - это некий режим ожидания, при котором в минимальном объеме потребляется standby power.

Бонус: про режим Modern Standby (S0) совсем недавно был рассказ в рамках статьи об автоматическом шифровании в Windows.
⚙️ Новое в блоге: Простой файл ответов для новогодней автоустановки #Windows10

Грядут длинные праздники, и я думаю многим из вас в перерывах между оливье доведется поставить Windows 10 начисто — себе или близким людям, например, на новый SSD.

Чтобы сэкономить время при установке, вы можете закинуть на флэшку мой дежурный файл ответов.

➡️ Читать в блоге: https://www.outsidethebox.ms/19924/
Спасибо, что читаете мой канал 👍 С наступающим новым годом! 🎄Продолжим в следующем году ✌️
​​ Microsoft создала архив блогов MSDN и TechNet

Напомню, что непопулярные и старые блоги сначала убили, потом под давлением общественности восстановили и пообещали сделать архив.

Я не видел никаких новостей на эту тему, в т.ч. в официальном аккаунте MSDN в Твиттере. Просто наткнулся на архив случайно. Он находится в специальном разделе сайта документации для предыдущих версий программных продуктов:

➡️ https://docs.microsoft.com/archive/blogs/

Перенаправление ссылок на старые записи в архив работает, причем на уровне отдельных постов. В архиве есть навигация по годам/месяцам публикаций и фильтр по заголовку записей.

В итоге все сделали как надо, но почему-то сразу до этого не додумались 🤔
⚙️ Microsoft начет проталкивать новый Edge (Chromium) вместо старого посредством Windows Update на ПК с Windows 10 1809+ Pro и Home 15 января 2020 г.

Это не затронет организации, где используется Windows Update for Business или SCCM. Другими словами, под замену старого Edge на новый попадают домашние пользователи.

Я догадываюсь, что многим читателям претит факт насильной установки нового браузера. Наверное, за ней последует однократное предложение выбрать браузер по умолчанию при переходе по ссылкам и т.д., как это бывает при регистрации нового ПО с типами файлов и протоколами. Все это сделает боль невыносимой, а новостные заголовки неотразимыми :)

💊 Обезболивающее нужно принимать из командной строки с правами администратора до того, как браузер придет в WU:

reg add HKLM\SOFTWARE\Microsoft\EdgeUpdate /v DoNotUpdateToEdgeWithChromium /t REG_DWORD /d 1

Шаблоны групповой политики и командный файл для ленивых есть в документации.

Сам я пользуюсь Chredge Dev на основном ПК в качестве браузера по умолчанию и проблем не испытываю (за исключением присущих ветке Dev аспектов). От его установки на другие ПК удерживает лишь отсутствие синхронизации расширений, но это к финалу должны допилить.

Впрочем, никаких ценных фич в UX браузера для себя я пока не вижу, поэтому использую как типичный клон на Chromium со своим набором расширений.
✌️
​​🔎 Приложение для диагностики поиска Windows в магазине
https://www.microsoft.com/store/productId/9N25LZCZWGS4

Поисковая команда одна из самых открытых в Microsoft - активно работает с отзывами и проблемами инсайдеров для улучшения производительности, публикует результаты.

Появление диагностического приложения в отрыве от ОС позволяет оперативно обновлять инструмент, не дожидаясь выхода следующей версии #Windows10. Помимо диагностических инструментов в приложении есть статистика и управление папками, входящими в область поиска.
📖 Mini-FAQ по окончанию срока поддержки Windows 7

Что изменится после окончания срока поддержки?
ОС в тыкву не превратится, будет работать как раньше. Новые версии сигнатур MSE будут выходить (как долго - неизвестно), но обновлений антивирусного движка не будет.

Главное - исправления системы безопасности ОС доставляться будут лишь организациям, которые приобрели расширенную поддержку, см. все подробности в KB4527878.

В чем риск работы в Windows 7 по окончании поддержки?
Наряду с устаревшими защитными механизмами отсутствие исправлений системы безопасности делает ОС уязвимой.

#Классика блога времен окончания поддержки ХР в помощь: В чем риск работы в устаревшей операционной системе. Статистика по уязвимостям там пятилетней давности, но тезисно статья и ее продолжение о роли головного мозга вполне актуальны 🤔

Имеет ли смысл обновляться до Windows 10?
Да, если железо поддерживает. Потому что вы все равно это сделаете рано или поздно. См. также Как быстро проверить ПК на совместимость с Windows 10.

Как обновиться до Windows 10? Бесплатно ли это?
Вы можете использовать помощник по обновлению (рекомендую), Media Creation Tool или дистрибутив на флэшке. Инструкции в блоге.

ℹ️ Обновление до сих пор бесплатно. У владельцев легальных ключей Windows 7/8.x и ноутбуков с предустановленной Windows 8.x после обновления до #Windows10 активация присходит автоматически. Владельцы пиратских систем активируют там же, где и раньше.

Лицензионные аспекты обновления в организации - не моя стезя, поэтому задавайте вопросы в чате @winsiders или в форуме лицензирования на OSZone.

До какого издания Windows 10 лучше обновиться?
В общем случае при обновлении автоматически выбирается издание, эквивалентное установленному (Home -> Home, Pro, Ultimate -> Pro).

Если вам нужно обновить Windows 7 Home до Windows 10 Pro, есть несколько вариантов, например:
1. Обновиться автоматически, а потом ввести ключ продукта в Параметры - Активация. См. также KB12384.
2. Использовать дистрибутив на флэшке только с нужным изданием.

См. также 10 мифов Windows 10 LTSC, которые никогда не умрут 🤦‍♂

Что делать, если при обновлении до Windows 10 возникает ошибка?
Обращайтесь в эту тему форума, предоставив указанную там информацию.

Где можно задать оставшиеся вопросы?
В чате @winsiders с хэштегом #EOS.
​​📈 О рыночной стратегии нового браузера Microsoft Edge

В чате выражали неудоумение в связи с тем, что сразу после окончания поддержки Windows 7 компания Microsoft выпустила свой новый браузер в т.ч. для этой ОС. Озвучивалось даже мнение, что правая рука не знает, куда идет левая нога.

Это несложно объяснить, но сначала я зайду с другой стороны. В посте о проталкивании Edge в #Windows10 Home и Pro я указал в качестве версии 1809+, хотя в документации по ссылке указана 1803+. Я попросил уточнений в твиттере, и PM Edge подтвердил, что в документе все правильно 🤔

На следующие два моих вопроса он не ответил, но они были риторическими.
1. Вы будете проталкивать браузер на неподдерживаемую версию Windows 10? Очевидно, да :) Ведь 1803 Home и Pro поддерживались 18 месяцев и должны были пройти через принудительное обновление до 1903 еще летом 2019 г.

2. Можете описать сценарии, в которых удастся успешно протолкнуть на 1803? Сценарии эти фантастические, потому что если WU отключено, Edge все равно не придет. А если включено, см. п. 1.

👉 Вероятно, телеметрия показывает некую долю 1803, на основе чего и принимается решение. Заметьте, что Windows 7 хотя бы имеет расширенную платную поддержку, т.е. установка браузера на нее - нормальное явление с точки зрения общего цикла поддержки ПО. Но как видно из примера выше, этот аспект компанию вообще не волнует в случае с новым Edge.

Спустя три дня в документации появился список поддерживаемых ОС. Там вообще Windows 10 SAC 1709+ с примечанием, что рекомендуется обновление ОС до актуальной версии. Windows 8 там нет, но к загрузке для нее браузер предлагается 🙈

📌 Edge - кросс-платформенный браузер, поэтому в текущей парадигме Microsoft общая стратегия его продвижения никак не завязана на Windows. Для простоты можно считать его сторонним продуктом!

И тогда все становится на места, например:
• Отсутствие связи со сроками поддержки Windows точно так же, как это происходит у сторонних браузеров и антивирусов.
• Забивание на гайдлайны UX Windows - например, размещение ярлыка на рабочем столе без разрешения пользователя.

📖 Проничкин подкинул мне правильный внутренний термин для таких программных продуктов как Edge и Teams - Microsoft Differentiator (нежели Windows Differentiator). Поэтому проталкивать их будут без оглядки на Windows.

Microsoft изменилась, и это очень нравится инвесторам. А вам?