Сигурност

Редакция Overclock.bg ·

Windows 11 включва Memory Integrity сам от октомври

Windows 11 включва Memory Integrity сам от октомври

От октомври 2026 г. Microsoft ще започне да включва Memory Integrity по подразбиране на всички подходящи компютри с Windows 11 — не с отделна инсталация, а през обикновените месечни quality updates. Компанията обяви промяната на 1 септември в Windows IT Pro Blog под мотото „по-силна защита на ядрото по подразбиране, с малко или никаква допълнителна настройка“.

Ако на вашата машина функцията досега е стояла изключена просто защото никой не я е пипал, тя най-вероятно ще се окаже включена след някой от есенните ъпдейти.

Какво всъщност прави Memory Integrity

Memory Integrity е потребителското име на нещо, което в документацията се води HVCI (hypervisor-protected code integrity). Стъпва върху Virtualization-based Security (VBS) и използва хардуерната виртуализация на процесора — Intel VT-x или AMD-V — за да отдели изолирана среда, в която да се проверява целостта на кода в kernel режим.

Ефектът: драйвер или модул, който няма валиден подпис, не може да се зареди в ядрото, а самата проверка живее извън обсега на компрометираното ядро. Точно това чупи цял клас атаки с руткитове и с уязвими подписани драйвери (техниката BYOVD), които иначе дават на нападателя най-високото ниво на достъп в системата.

Според Microsoft Learn Memory Integrity освен това пази bitmap-а на Control Flow Guard за kernel драйверите и ограничава заделянията на памет в ядрото, които биха могли да послужат за превземане на системата. Функцията е и основата, върху която стъпват hotpatch обновленията — кръпките без рестарт.

Windows 11 на лаптоп Снимка: Microsoft

Кои машини влизат в обхвата

Memory Integrity вече е включена по подразбиране при чиста инсталация на Windows 11 и на Secured-core компютрите. Октомврийската промяна хваща останалите — най-вече машините, обновени от Windows 10, и готовите конфигурации, доставени с изключена защита.

Преди да пипне каквото и да е, Windows прави проверка по „сигнали за готовност“ — хардуерни възможности, съвместимост на драйверите и производителност. На практика прагът минава през Intel от 8-о поколение нагоре, AMD Zen 2 нагоре или Qualcomm Snapdragon 8180 и по-нов, плюс поне 8 GB RAM, SSD от поне 64 GB и включена виртуализация в UEFI.

Важното уточнение идва от Питър Уаксман, group program manager в Microsoft, цитиран от Help Net Security: „Съществуващите решения и политики на администраторите и потребителите остават в сила. Това означава, че устройства, на които Memory Integrity вече е изключена, няма да бъдат променени автоматично от този rollout.“ Тоест ако сте я махнали съзнателно, никой няма да ви я върне.

Microsoft признава и че проверката може да пропусне някой несъвместим kernel драйвер. Ако след включването се окаже, че критичен за буутването драйвер не тръгва, системата тихо изключва обратно Memory Integrity, вместо да ви посрещне със син екран. В рисковите категории влизат anti-cheat решенията, драйверите за нестандартни методи за въвеждане и някои банкови програми за защита.

Цената: колко FPS отиват в кофата

Тук е неприятната част. Изолираната среда на хипервайзора струва такт, а в игрите това се вижда.

Тестовете на Tom’s Hardware с включени VBS и HVCI показаха около 5% средна загуба на процесор от 11-о поколение на Intel (около 7% в най-тежкото заглавие) и около 4% средно на Ryzen 5000 (с един отскок до 8%). Ударът е основно по CPU и паметта, не по видеокартата — тоест боли най-много там, където играта така или иначе опира в процесора.

Дали ще усетите повече от това, зависи от една конкретна функция на процесора. Intel от Kaby Lake нагоре има Mode-Based Execution Control, AMD от Zen 2 нагоре има Guest Mode Execute Trap. По-старите чипове емулират тези механизми през Restricted User Mode и там, по думите на самата Microsoft, ефектът върху производителността е „по-голям“. Именно затова прагът за автоматичното включване е поставен там, където е.

Как да я изключите

Пътят е един и същ, независимо кой я е включил: Windows Security → Device security → Core isolation details → Memory integrity. За администратори остават Group Policy, Intune и registry ключовете под DeviceGuard:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f
Внимание

Изключването е реален компромис със сигурността, не оптимизация. Ако не гоните последните проценти в киберспортно заглавие, оставете защитата включена — 4–5% FPS са по-малката загуба в сравнение с руткит в ядрото.

Контекст

Ходът е част от по-широката линия на Microsoft да мести настройките по сигурност от „по избор“ към „по подразбиране“ — същата логика, по която TPM 2.0 и Secure Boot станаха изискване за Windows 11. И е в отговор на реален проблем: атаките през подписани, но уязвими драйвери станаха стандартен инструмент, а обемът уязвимости в ядрата изобщо расте — при Linux вече говорим за близо 2000 CVE на издание.

Струва си да следите какво точно се случва с машината ви през октомври — компанията има навика да разгръща тихо, а последният ѝ голям срив в Microsoft 365 показа, че и добре планираните промени понякога тръгват накриво. Ако след поредния ъпдейт някоя игра започне да заеква без обяснима причина, първата проверка вече знаете къде е.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още