Leidiges Thema Secure Boot Zertifikate [Hilfe]

Antwort erstellen


Diese Frage dient dazu, das automatisierte Versenden von Formularen durch Spam-Bots zu verhindern.
Smileys
:) ;) :smile: :lol: :hihi: :D :rofl: :muahah: :( :pff: :kopfstreichel: :ohno: :betruebt: :heulen: :kopfkratz: :duckundweg: :o :? :oops: :psst: :sauer: :-P :daumenrunter: :daumen: :dankeschoen: :thx: :dafür: :gähn:
Mehr Smileys anzeigen

BBCode ist eingeschaltet
[img] ist eingeschaltet
[flash] ist ausgeschaltet
[url] ist eingeschaltet
Smileys sind eingeschaltet

Die letzten Beiträge des Themas

Ich habe die Datenschutzerklärung gelesen und bin damit einverstanden.

   

Ansicht erweitern Die letzten Beiträge des Themas: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Holgi » 15.06.2026, 00:48

Update:
eine von UUPDUMP erzeugte ISO (WIN 11 25H2 26200.8655) funktionierte wieder ganz normal.
Das hat dann scheinbar doch nichts allein mit CERT2023 zu tun.
UUPDUMP "verbaut" immer noch die bootx64.efi mit 2011er Zertifikat.
Im Augenblick gehe ich davon aus, dass in den Homebrew ISOs einfach nur die install.wim (boot.wim) ausgetauscht wurde(n) und dadurch irgendwas nicht mehr passt.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Mikey » 14.06.2026, 22:50

@DK2000 - btw: Secure Boot für dein Tab

Schau dir mal diese beiden Links an: Original Equipment Manufacturer Webseiten für den sicheren Start
https://support.microsoft.com/de-de/top ... 6b35b8fb68

Den hier mit Edge öffnen und (rechts oben) ... übersetzten dann Deutsch auswählen (ist die Samsung-Site für Secure Boot in KR)
btw: Manueller Update-Leitfaden für Secure Boot-Zertifikate Samsung Link ist auf der Seite
https://www.samsung.com/sec/support/newsalert/3963/

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Mario » 14.06.2026, 19:08

Meine Frage ist: Wenn man dieses HP BIOS Update einspielt und danach im Custom Mode die Zertifikate ändert, was passiert dann? Wie verhält sich das UEFI bzw. was muss zusätzlich durchgeführt werden, damit die Zertifikate normal akzeptiert werden?

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von G4User » 14.06.2026, 14:25

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von G4User » 14.06.2026, 14:11

Mario hat geschrieben: 14.06.2026, 00:31
G4User hat geschrieben: 13.06.2026, 19:36 Das würde ja effektiv bedeuten, das der "Custom Mode" für Secure Boot durch die Hintertür abgeschafft wird.
Custom Mode ist Geschichte, Änderungen ab dem Bios nur noch über den hp Support möglich (Bios Downgrade, Secure-Boot Änderungen, etc.)
MS-Pluton-Chip nun auch aktiv:
Defender erkennt nun auch jede Änderung, z.B. wenn du ein .ISO in .xyz (um­be­nen­nen) wird alles böse nun erkannt, habe ich grade getestet mit dem xp-ISO von geforce, da ist ein xp-Keygen drin, wird nun erkannt, egal wie die Dateiendung lautet, selbst wenn Dienst: Überwachung verteilter Verknüpfungen (Client) deaktiviert sein sollte. TOP!

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 14.06.2026, 12:48

Das dürfte dabei bleiben, Solange das CA 2011 nicht widerrufen wurde, macht das eigentlich nichts. Problem ist halt nur, wenn SVN 3.0 für cdboot im UEFI steht. Dann muss man zur Erstellung der ISO die passende efisys_ex.bin verwenden, egal ob CA 2011 oder CA 2023.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Holgi » 14.06.2026, 12:39

am Dienstag dem 16.06.2026 müßte es neue Windows MVS Installationsmedien geben.
Bin mal gespannt.
Die letzten aus Mai hatten noch das 2011er Zertifikat.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Holgi » 14.06.2026, 11:32

um den Thread hier:
viewtopic.php?t=26028&start=5100
nicht weiter zu belasten (geht ja dort eigentlich um Zero Limit ISOs)
schreibe ich mal hier weiter.
Problem:
Auf einem aktuellen Windows Rechner (Thinkpad X1 Gen13 mit Windows 25H2 26200.8655) lassen sich nicht mehr alle Windows Versionenin einer Hyper-V VM installieren. Hängt mit
Windows UEFI CA 2023
Secure Boot Revocations (DBX)
Secure Version Number (SVN)
Hyper-V Gen2 Firmware
alte Installations- und WinPE-Medien etc.
zusammen.
Bei dem einen geht es, bei dem anderen nicht. Mal so, mal so.
Ich bin jetzt ebenfalls am experimentieren.
Folgende Links habe ich dazu ausgegraben:
https://lenovopress.lenovo.com/lp2353-u ... rtificate?
https://www.deploymentresearch.com/crea ... so-files/?
https://github.com/DeploymentResearch/D ... tFiles.ps1

Vielleicht hilft das irgendwie weiter. Selbst blicke ich da noch nicht wirklich durch.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Mario » 14.06.2026, 00:31

G4User hat geschrieben: 13.06.2026, 19:36 Beispiel: Notebooks HP G4 Notebook/PC
VERBESSERUNGEN:
- Fügt einen neuen Eigentumsstatus für Secure-Boot-Zertifikate (Stand 2023) hinzu, um zu erfassen,
ob die Zertifikatseinstellungen den Microsoft-Standardwerten entsprechen oder vom Benutzer geändert wurden.
Wenn Zertifikate geändert werden (hinzugefügt, deaktiviert oder gelöscht), übernimmt das HP BIOS die Kontrolle über die Richtlinien, um Änderungen an Secure Boot beim Systemneustart zu verhindern.
Irgendwie verstehe ich den Text nicht (auch nicht den englischen Originaltext). Was genau passiert auf HP Laptops nach dem Update? Irgendwie liest sich das grob so, als wenn HP alle Änderungen verhindern würde, die keine original Microsoft Zertifikate sind. Das würde ja effektiv bedeuten, das der "Custom Mode" für Secure Boot durch die Hintertür abgeschafft wird.

Ich kenne das von DELL Systemen, dass man wenn man in UEFI etwas im Custom Mode ändert, man dann beim nächsten Reboot eine PIN auf der Tastatur eingeben muss, da sonst die Änderungen verworfen werden. So etwas würde ich in Ordnung finden, da man ja nicht pausenlos die Keys ändert. Ist so etwas die Änderung bei HP? Oder was genau wurde mit dem Update geändert?

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von G4User » 13.06.2026, 19:36

DK2000 hat geschrieben: 11.06.2026, 20:06 Wenn Microsoft so weiter macht, wie bisher, sollte zum. eine MVS ISO passend für SVN 9.0 erscheinen. Das MCT sollte dann zeitnah auch aktualisiert werden. Sollte, wegen SVN 9.0. Ist halt Murks mit dieser SVN. Sobald die wieder erhöht wird, brauch man wieder angepasste Bootmedien. Macht mehr Arbeit.
btw: Ein Beispiel hp BIOS vom May 20, 2026 (es ändert sich was in dem Bereich)
Beispiel: Notebooks HP G4 Notebook/PC
VERBESSERUNGEN:
- Fügt einen neuen Eigentumsstatus für Secure-Boot-Zertifikate (Stand 2023) hinzu, um zu erfassen,
ob die Zertifikatseinstellungen den Microsoft-Standardwerten entsprechen oder vom Benutzer geändert wurden.
Wenn Zertifikate geändert werden (hinzugefügt, deaktiviert oder gelöscht), übernimmt das HP BIOS die Kontrolle über die Richtlinien, um Änderungen an Secure Boot beim Systemneustart zu verhindern.
- Aktualisiert das System mit den neuesten UEFI-Sicherheitszertifikaten (Stand 2023).
- Fügt Unterstützung für die Windows-Treiberinstallation mittels DIRID 13 hinzu.

https://ftp.hp.com/pub/softpaq/sp173001 ... 73186.html
z.B. (exe statt html am Ende ist der Download für das Bios)

AMD Processors May 2026 Security Update
https://support.hp.com/de-de/document/i ... psbhf04127

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Lucas » 12.06.2026, 22:25

26200.8728 x64 ist ok und wie bekomme ich nun noch FAIL3 weg ?
https://ibb.co/6JXH8RW8

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 11.06.2026, 20:06

Wenn Microsoft so weiter macht, wie bisher, sollte zum. eine MVS ISO passend für SVN 9.0 erscheinen. Das MCT sollte dann zeitnah auch aktualisiert werden. Sollte, wegen SVN 9.0. Ist halt Murks mit dieser SVN. Sobald die wieder erhöht wird, brauch man wieder angepasste Bootmedien. Macht mehr Arbeit.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von bodu » 11.06.2026, 19:46

Die ESD Dateien sind noch auf dem Stand Mai 2026, SVN 8.0
https://www.deskmodder.de/blog/2025/06/ ... h-english/

Windows Media Creation Tool erstellt einen USB Stick mit den Mai 2026 ESD Dateien als Grundlage.
Mit Make2023BootableMedia.ps1 ergibt das ein CA 2023 SVN 8.0 USB Stick.
https://github.com/microsoft/secureboot ... s/windows/

Wenn eine neue Festplatte in einen SVN 9.0 Rechner eingebaut werde soll, gibt es ein Problem.

Wenn es noch einen zweiten Windows Rechner mit aktuellem Patchstand Juni 2026 gibt, lässt sich mit einem Hack manuell eingreifen.
Den SVN 9.0 Bootmager auf den USB Stick U: kopieren.

Achtung, in der install.* und winre.wim sind noch die SVN 8.0 Dateien.
Auch Rufus fasst die install.* und winre.wim nicht an.

U:
copy "C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi" "\efi\boot\bootx64.efi"


Die Installation auf neuer Festplatte starten.
Und beim ersten Neustart eine SVN Fehlermeldung erwarten.
Nochmals vom USB Stick booten, Shift F10 und den SVN 9.0 Bootmager vom USB Stick U: auf die ESD Partition der internen Festplatte kopieren.

mountvol.exe S: /s
echo list disk | diskpart.exe
echo list volume | diskpart.exe
break read
pause
U:
copy \efi\boot\bootx64.efi S:\efi\Microsoft\Boot\bootmgfw.efi /y


Das ist ein manueller Hack, funktioniert so nicht unbeaufsichtigt.
Ein Ansatz: hoffen, dass es nächsten Monat ein ESD mit dann akutellen SVN Dateien gibt.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Kulle9935 » 11.06.2026, 11:19

Hallo DK2000
Danke für die Info, du hast es sehr gut erklärt.
Da muss man halt Ständig eine neue ISO mit Rufus erstellen wenn sich die SVN erhöht.
Total bescheuert von Microsoft. Aber lässt sich nicht ändern.
Danke Dir.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 11.06.2026, 10:28

Das funktioniert bedingt. Rufus richtet nur das Booten der ISO mit den neuen Zertifikaten ein, beeinflusst aber nicht die Installation. Hier ist es wichtig, dass das Image aktuell ist. Bedeutet, wenn man heute mit so einem Stick installieren will, benötigt man zwingend ein Image mit dem Windows Bootmanager SVN 9.0, also mit integriertem KB5094126 vom 09.06.2026. Wenn man ein älteres Image verwendet, endet die Installation nur damit:
VirtualBox_Windows_11_25H2_(Retail)_11_06_2026_10_09_06.png
Das war jetzt ein einfacher Test in der VM, wo alle CA 2023 Zertifikate installiert sind, SVN 9.0 und CA 2011 noch nicht widerrufen wurde. Zum Testen habe ich die MVS ISO für Win 11 25H2 vom April 2026 verwendet (SVN 8.0). Diese ISO ist mit Stand Juni 2026 für eine Neuinstallation in dieser VM unbrauchbar. Auf realer Hardware dürfte sich das auch nicht groß anders verhalten. Inplace Upgrade habe ich jetzt nicht weiter getestet, dürfte aber auch versagen.

Wenn Microsoft jetzt SVN auf 10.0 erhöht, werden alle ISOs mit SVN 9.0 unbrauchbar. Seit Microsoft die SVN eingeführt hat und das abgefragt wird, kann man sich leider keine ISO mehr einfach so erstellen und irgendwo lagern. Die ISO muss man immer aktuell halten, da mit einer alten ISO eine Neuinstallation u.U. im Bedarfsfall dann nicht mehr möglich ist.

Um das zu umgehen, müsste man für eine Neuinstallation Secureboot deaktivieren. Dann ist das alles egal. Derzeit geht das noch.

Nach oben