{"id":1135,"date":"2022-01-19T22:55:58","date_gmt":"2022-01-19T21:55:58","guid":{"rendered":"https:\/\/www.krombusch.de\/?p=1135"},"modified":"2022-01-22T13:21:11","modified_gmt":"2022-01-22T12:21:11","slug":"wsus-oob-updates-msu-importieren","status":"publish","type":"post","link":"https:\/\/www.krombusch.de\/?p=1135","title":{"rendered":"Updates manuell in WSUS importieren"},"content":{"rendered":"<p>Wenn es nach dem Patchday mal wieder <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsupdates-vom-Januar-2022-mit-massiven-Kollateralschaeden-in-Windows-6325265.html\">gescheppert hat<\/a>, liefert Microsoft Korrekturen gerne ein paar Tage sp\u00e4ter optionale Qualit\u00e4tsupdates nach. Man liest auch das K\u00fcrzel OOB (Out-Of-Band). Doch diese kommen f\u00fcr den WSUS in Firmen nicht an. Wer also die fehlerbehafteten Updates des Patchday nicht installieren kann, aber die Sicherheitsl\u00fccken bis zum n\u00e4chsten Monat nicht offen lassen will, kann die Korrekturdateien manuell in WSUS importieren und freizugeben. Im konkreten Beispiel aus dem Januar 2022 wird die KB5009543 durch deren Korrektur in KB5010793 ersetzt:<\/p>\n<p><!--more--><\/p>\n<p>Am Anfang ist \u00fcber die Windows-Health-Webseite nat\u00fcrlich das Erscheinen eines Korrektur-Updates abzuwarten. <a href=\"https:\/\/aka.ms\/wrh\">https:\/\/aka.ms\/wrh<\/a> <span style=\"font-size: 1rem;\">Nach Bekanntgabe der neuen KB-Nummer kann die f\u00fcr das Firmennetz ben\u00f6tigte msu-Patchdatei \u00fcber einen beliebigen Browser (es muss entgegen anderer Angaben nicht der veraltete IE sein) heruntergeladen werden. Die Update-ID aus der URL sollte man sich merken. (im Screenshot markiert).<\/span><\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1136\" rel=\"attachment wp-att-1136\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1136\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01.png\" alt=\"\" width=\"1920\" height=\"1080\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01.png 1920w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01-300x169.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01-1024x576.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01-768x432.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01-1536x864.png 1536w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport01-624x351.png 624w\" sizes=\"auto, (max-width: 1920px) 100vw, 1920px\" \/><\/a><br \/>\nDie msu-Datei dann am besten auf den WSUS kopieren. Der erste manuelle Import-Versuch \u00fcber die Powershell d\u00fcrfte scheitern, was (bei uns auf einem Windows2019-Core-Server) an zu laxen TLS-Einstellungen f\u00fcr die WSUS-Webseite lag. (Das Powershell-Modul kommuniziert \u00fcber diese mit dem WSUS). Es ist also nicht ein Fehler in der Powershell, die ein m\u00f6gliches &#8222;The underlying connection was closed: An unexpected error occurred on a send.&#8220; nur weiterreicht. Sie selbst spricht im Normalfall das notwendige TLS-1.2-Protokoll, wie die Ausgabe von<br \/>\n&#8222;<em>[Net.ServicePointManager]::SecurityProtoco<\/em>l&#8220; anzeigen sollte.<br \/>\nEs ist auch zu lesen, dass ein Registry-Key auf dem WSUS gesetzt werden sollte. Der war bei uns aber schon vorhanden. Wenn nicht, in der PS eingeben:<br \/>\n<em>Set-ItemProperty -Path&#8217;HKLM:\\SOFTWARE\\Wow6432Node\\Microsoft\\.NetFramework\\v4.0.30319&#8242; -Name&#8217;SchUseStrongCrypto&#8216; -Value &#8218;1&#8216; -Type DWord<\/em><br \/>\n<em>Set-ItemProperty -Path &#8218;HKLM:\\SOFTWARE\\Microsoft\\.NetFramework\\v4.0.30319&#8216; -Name &#8218;SchUseStrongCrypto&#8216; -Value &#8218;1&#8216; -Type DWord<\/em><\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1137\" rel=\"attachment wp-att-1137\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1137\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02.jpg\" alt=\"\" width=\"1026\" height=\"322\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02.jpg 1026w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02-300x94.jpg 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02-1024x321.jpg 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02-768x241.jpg 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport02-624x196.jpg 624w\" sizes=\"auto, (max-width: 1026px) 100vw, 1026px\" \/><\/a><br \/>\nDer Trick liegt woanders: Man lade sich das <a href=\"https:\/\/www.nartac.com\/Products\/IISCrypto\">IISCrypto-Tool<\/a> herunter, was es dankenswerterweise f\u00fcr nicht-grafische Systeme mittlerweile auch als CLI-Version gibt. Ein <strong>i<em>iscryptocli \/backup backup.reg \/template strict<\/em><\/strong> setzt auf dem WSUS dann im IIS die Werte, die &#8211; nach einem Neustart &#8211; ein anschlie\u00dfendes Importieren der aus dem Microsoft-Update-Catalog heruntergeladenen MSU-Datei erlauben. Diese muss je nach Unternehmenspolicy zur automatischen Genehmigung im WSUS noch freigegeben werden.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1138\" rel=\"attachment wp-att-1138\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1138\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport03.jpg\" alt=\"\" width=\"955\" height=\"594\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport03.jpg 955w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport03-300x187.jpg 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport03-768x478.jpg 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport03-624x388.jpg 624w\" sizes=\"auto, (max-width: 955px) 100vw, 955px\" \/><\/a><\/p>\n<p>Im Screenshot ist zu sehen, dass das markierte Update 5010793 die 5009543 ersetzt. Das sollte sich somit genauso verhalten, als w\u00fcrde man in Windows-Update manuell auf ein optionales Qualit\u00e4tsupdate zum Herunterladen klicken: Damit findet eine Pr\u00fcfung statt und das zu ersetzende Update verschwindet aus der Liste. Man kann dann immer sch\u00f6n sehen, dass sich die Update-Suche dann quasi neu aufbaut.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1144\" rel=\"attachment wp-att-1144\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1144\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport05.png\" alt=\"\" width=\"708\" height=\"355\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport05.png 708w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport05-300x150.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport05-624x313.png 624w\" sizes=\"auto, (max-width: 708px) 100vw, 708px\" \/><\/a><br \/>\nNicht so im Firmen-WSUS : Stellt man die beiden Updates 5009543 und 5010793 auf &#8222;genehmigt&#8220;, so installiert Windows zun\u00e4chst das erste und (nach einem Neustart) das Korrekturupdate. Was nicht schadet, aber Zeitverschwendung ist. Au\u00dferdem w\u00fcrde der Begriff &#8222;kumulativ&#8220; ad absurdum gef\u00fchrt.\u00a0 Insofern ist es sinnvoller, nur das manuell importierte Update zu genehmigen. Die Clients sind danach zufrieden.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1142\" rel=\"attachment wp-att-1142\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1142\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06.png\" alt=\"\" width=\"1920\" height=\"1080\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06.png 1920w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06-300x169.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06-1024x576.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06-768x432.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06-1536x864.png 1536w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport06-624x351.png 624w\" sizes=\"auto, (max-width: 1920px) 100vw, 1920px\" \/><\/a><\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1143\" rel=\"attachment wp-att-1143\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1143\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport07.jpg\" alt=\"\" width=\"687\" height=\"409\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport07.jpg 687w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport07-300x179.jpg 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport07-624x371.jpg 624w\" sizes=\"auto, (max-width: 687px) 100vw, 687px\" \/><\/a><\/p>\n<p>Hinweis zum Windows Server 2019 (1809), der auf demselben Kernel wie o.a. Windows 10 basiert: Hier werden (ohne WSUS) vor der Installation der Januar-Updates keine optionalen Qualit\u00e4tsupdates zum Herunterladen angeboten. Es reicht aber wie bei Windows 10 aus, das kumulative Update KB5010791 ohne das vorherige Update KB5009557 manuell \u00fcber die MSU-Datei zu installieren.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=1146\" rel=\"attachment wp-att-1146\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1146\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08.png\" alt=\"\" width=\"1296\" height=\"838\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08.png 1296w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08-300x194.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08-1024x662.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08-768x497.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2022\/01\/wsusimport08-624x403.png 624w\" sizes=\"auto, (max-width: 1296px) 100vw, 1296px\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wenn es nach dem Patchday mal wieder gescheppert hat, liefert Microsoft Korrekturen gerne ein paar Tage sp\u00e4ter optionale Qualit\u00e4tsupdates nach. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1135","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"_links":{"self":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/1135","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1135"}],"version-history":[{"count":5,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/1135\/revisions"}],"predecessor-version":[{"id":1147,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/1135\/revisions\/1147"}],"wp:attachment":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1135"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1135"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1135"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}