g1428d4dy05 hat geschrieben: 17.04.2026, 07:24Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
Da ist einiges im Fluss.
Akutell sperrt Windows Update die PCA 2011 Signatur noch nicht.
Eine Neuinstalltion mit einem altem ISO ist möglich.
Bei einer Neuinstallation auf leerer Festplatte sollte der CA 2023 Bootmanager in der EFI Partition gespeichert werden.
Wenn die PCA 2011 Signatur gesperrt wurde, und SVN (Secure Version Number) gesetzt ist, wird es komplexer.
viewtopic.php?t=32297
https://support.microsoft.com/de-de/top ... ff139f832d
"Jedes Mal, wenn der SVN aktualisiert wird, müssen alle startbaren Medien aktualisiert werden."
Make2023BootableMedia.ps1 geht in die Richtung
https://support.microsoft.com/de-de/top ... f434fcfa0f
https://github.com/microsoft/secureboot ... ts/windows
Das April 2026 25H11 Update erstellt neu eine SVN 8 C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi, war bisher SVN 7.
Wenn im NVRAM mindestens SVN 7 gefordert wird, dann reicht ein CA 2023 SVN 7 Installationsmedium, 24H2 26100.2033 mit CA 2023
Wenn in der Firmware mindestens SVN 8 gefordert wird, ist ein CA 2023 SVN 8 Installationsmedium erforderlich.
Die Windows 11 25H2 26200.8246 ESD (Sicherheitsupdate des Monats) beinhaltet den SVN 8 Bootmanager.
https://www.deskmodder.de/blog/2025/06/ ... h-english/
26200.8246.260413-0654.25h2_ge_release_svc_refresh_CLIENTBUSINESS_VOL_x64FRE_de-de.esd
*\4\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
*\4\Windows\System32\Recovery\Winre.wim\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
Die Hausaufgaben wurden gemacht: das ESD beinhaltet den Secure Boot Stand vom zugehörigen Windows Update.
Idee, nicht getestet:
Jedes Mal, wenn der SVN aktualisiert wird, ist ein neues ESD/ISO zu verwenden und mit z.B. Make2023BootableMedia.ps1 der CA 2023 Bootmanager auf dem Installationsmedium zu schreiben.
Das Dateidatum C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi ist ein Indiz zum SVN Stand.
Wenn das Dateidatum vom aktuellen Windows Update Monat entspricht, ist da genauer hinzuschauen. Eine Neuinstallation mit bestehendem Medium kann funktionieren, oder es ist ein neues Medium zu erstellen. In kritischen Zeitkonstellationen ist dazu ein zweiter Rechner erforderlich. Die lokale EFI Partition kann ein Ansatz für den tagesaktuellen Bootmanager sein.
Frage in zwei Jahren nach Praxiserfahrungen nach.
[quote=g1428d4dy05 post_id=457058 time=1776403440 user_id=47302]Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?[/quote]
Da ist einiges im Fluss.
Akutell sperrt Windows Update die PCA 2011 Signatur noch nicht.
Eine Neuinstalltion mit einem altem ISO ist möglich.
Bei einer Neuinstallation auf leerer Festplatte sollte der CA 2023 Bootmanager in der EFI Partition gespeichert werden.
Wenn die PCA 2011 Signatur gesperrt wurde, und SVN (Secure Version Number) gesetzt ist, wird es komplexer.
https://www.deskmodder.de/phpBB3/viewtopic.php?t=32297
https://support.microsoft.com/de-de/topic/verwalten-der-windows-start-manager-sperrungen-f%C3%BCr-%C3%A4nderungen-des-sicheren-starts-im-zusammenhang-mit-cve-2023-24932-41a975df-beb2-40c1-99a3-b3ff139f832d
"Jedes Mal, wenn der SVN aktualisiert wird, müssen alle startbaren Medien aktualisiert werden."
Make2023BootableMedia.ps1 geht in die Richtung
https://support.microsoft.com/de-de/topic/aktualisieren-von-startbaren-windows-medien-zur-verwendung-des-pca2023-signierten-start-managers-d4064779-0e4e-43ac-b2ce-24f434fcfa0f
https://github.com/microsoft/secureboot_objects/tree/main/scripts/windows
Das April 2026 25H11 Update erstellt neu eine SVN 8 C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi, war bisher SVN 7.
Wenn im NVRAM mindestens SVN 7 gefordert wird, dann reicht ein CA 2023 SVN 7 Installationsmedium, 24H2 26100.2033 mit CA 2023
Wenn in der Firmware mindestens SVN 8 gefordert wird, ist ein CA 2023 SVN 8 Installationsmedium erforderlich.
Die Windows 11 25H2 26200.8246 ESD (Sicherheitsupdate des Monats) beinhaltet den SVN 8 Bootmanager.
https://www.deskmodder.de/blog/2025/06/28/windows-11-25h2-26200-iso-esd-deutsch-english/
26200.8246.260413-0654.25h2_ge_release_svc_refresh_CLIENTBUSINESS_VOL_x64FRE_de-de.esd
*\4\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
*\4\Windows\System32\Recovery\Winre.wim\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
Die Hausaufgaben wurden gemacht: das ESD beinhaltet den Secure Boot Stand vom zugehörigen Windows Update.
Idee, nicht getestet:
Jedes Mal, wenn der SVN aktualisiert wird, ist ein neues ESD/ISO zu verwenden und mit z.B. Make2023BootableMedia.ps1 der CA 2023 Bootmanager auf dem Installationsmedium zu schreiben.
Das Dateidatum C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi ist ein Indiz zum SVN Stand.
Wenn das Dateidatum vom aktuellen Windows Update Monat entspricht, ist da genauer hinzuschauen. Eine Neuinstallation mit bestehendem Medium kann funktionieren, oder es ist ein neues Medium zu erstellen. In kritischen Zeitkonstellationen ist dazu ein zweiter Rechner erforderlich. Die lokale EFI Partition kann ein Ansatz für den tagesaktuellen Bootmanager sein.
Frage in zwei Jahren nach Praxiserfahrungen nach.