News Windows 11: Microsoft kann nicht alle Secure-Boot-Probleme lösen

Ja soweit klar. davon sprach ich aber nicht. Warum ist es heute nicht möglich ein aktuelles Zertifikat für Hardware von 2024 bereit zu stellen. 2011 ging es doch auf wesentlich älterer Hardware doch auch.
Ach so. Secure Boot wurde ja 2011 erst eingeführt. Ab da wurde das Zertifikat dann wohl einfach mit der Hardware ausgeliefert und wenn es entsprechende UEFI-Updates gab, die das implementiert haben, werden die das wohl auch mitgeliefert haben.
 
Wie ging das eigentlich bei der Einführung von Secure Boot? Da war die Hardware ja auch von heute aus gesehen alt. Sprich was vor 15 Jahren funktioniert hat geht jetzt nicht mehr?
Da hat der Nutzer es erstmalig im BIOS aktiviert und das Windows Setup hat lokal die Zertifikate eingeflasht wenn die nicht sowieso schon ab Werk vom Boardhersteller drin waren. Das ist ja kein remote Vorgang.
Wenn du Win11 neu installierst (und das Installationsmedium dafür halbwegs neu ist) haste die neuen zertifikate auch drin.
 
Hab ich schon bei Consumer-Gurken gesehen, dass dort über Windows Update die Bios-Updates reingekommen sind.
Schon möglich. Persönlich hab ichs noch nie gesehen bei Desktops, wobei es da wohl vorkommen kann bei OEM-Fertig-PCs (worunter deine "Gurken" sicherlich fallen) wenn die ähnlich behandelt werden wie eben die OEM-Laptops.

Bei meinem Firmending wird gefühlt alle paart Monate ein BIOS-Update automatisch im Rahmen eines Windowsupdates gemacht. Bei den ganzen Desktops die ich baue/kenne/nutze gabs sowas noch nie, aber das sind ja auch selbstgebaute Kisten und kein OEM.
 
Nö.

Ich will hier nicht MS verteidigen (denn sie haben sich den Sch*** selbst eingebrockt...) aber bei den Systemen wo es nicht funktioniert liegt es NICHT daran dass Microsoft zu langsam/spät/schlecht/etc. ist sondern meistens einfach daran, dass das BIOS des Boards in seiner vorhandenen Version ein remote-Flashen nicht unterstützt.
Microsoft kann Zertifikate und Updates verteiolen so viel sie wollen, wenn der User auf der anderen Seite ein BIOS benutzt das etliche Jahre alt ist und das einen Zertifikatsflash per Fernupdate technisch schlicht nicht kann hat MS keine Chance.

Dafür muss die verwendete Hardware oder BIOS nicht mal besonders alt sein: Mein Z890-Board von 2024 konnte das mit der installierten frühen BIOS-Version auch nicht, daher gabs bei der Gerätesicherheit Fehlermeldungen. Nach einem BIOS Update hat Windows sofort beim nächsten Boot die Zertifikate reingeflasht und das Thema war durch. Genau dasselbe beim Z790-Board meiner Frau von 2022. Nach nem BIOS-Update liefs sofort, vorher ging nix.

Ja, viele Schwierigkeiten kommen daher, dass entweder der PK & KEK nicht über das Betriebssystem geschrieben werden kann oder Fehler im Bios/UEFI, die oft erst mit späteren Updates behoben worden sind. War bei meinem Board beispielsweise beides der Fall. Einerseits war PK & KEK gesperrt und oben drauf gab es noch einen Fehler im UEFI, der es nicht erlaubt hat den neuen KEK anzuhängen - trotz UEFI im Setup-Mode. Das letzte aktuelle UEFI hatte diesen Fehler noch immer. Workaround war dann den neuen KEK zu setzen und die Löschung aller älteren MS KEK's und des Hersteller KEK in Kauf zu nehmen - vorher eine Sicherung der Keys ist also nie ganz verkehrt.

Hast du irgendwas konkreteres, das auf die Kompromittierung hinweist? Mir ist da nichts geläufig und mein Stand ist, dass die Zertifikate jetzt einfach planmäßig ausgetauscht werden sollen.

...

Die Keys von MS wohl nicht. Schaut man allerdings in die Liste der DBX-Keys - die Blacklist -, findet sich eine doch relativ lange Auflistung von kompromittierten Zertifikaten. Habe da einmal eine Sicherungskopie meiner DBX von 2024 mit der aktuellen verglichen und da haben sich bei mir zunächst lediglich eine handvoll geblockter Zertifikate befunden. Die aktuelle Liste ist bei mir nun deutlich länger.
 
Zurück