Leidiges Thema Secure Boot Zertifikate [Hilfe]

Antwort erstellen


Diese Frage dient dazu, das automatisierte Versenden von Formularen durch Spam-Bots zu verhindern.
Smileys
:) ;) :smile: :lol: :hihi: :D :rofl: :muahah: :( :pff: :kopfstreichel: :ohno: :betruebt: :heulen: :kopfkratz: :duckundweg: :o :? :oops: :psst: :sauer: :-P :daumenrunter: :daumen: :dankeschoen: :thx: :dafür: :gähn:
Mehr Smileys anzeigen

BBCode ist eingeschaltet
[img] ist eingeschaltet
[flash] ist ausgeschaltet
[url] ist eingeschaltet
Smileys sind eingeschaltet

Die letzten Beiträge des Themas

Ich habe die Datenschutzerklärung gelesen und bin damit einverstanden.

   

Ansicht erweitern Die letzten Beiträge des Themas: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 13.09.2026, 12:48

Jetzt ist das CA 2011 widerrufen. Jetzt booten nur noch ISOs/Sticks mit dem neuen Zertifikat.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Kulle9935 » 13.09.2026, 12:25

Okay DK2000
Habe die 3 Apply.. CMD,s nochmal ausgeführt.
Jetzt schaut es so aus, Haken ist wieder grün.
So lassen ? Und danke für deine Hilfe.
4.png
5.png

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von bezelbube » 13.09.2026, 11:40

Unter "C:\Windows\system32\SecureBootUpdates" kann jeder nachschauen,welche Securebootupdates,
am letzten Patchday von MS aktualisiert wurden.
Einfach die 3 "Apply....cmd`s" aus dem Githubscript nachmal ausführen.Die drei Aufgaben werden nach einen Neustart ausgeführt.
Bei Microsoft Windows Production PCA 2011 steht jetzt bei mir (revoked: true).
SVN war vor der Aktualisierung noch 8.0,jetzt 11.0.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Kulle9935 » 13.09.2026, 10:59

Hab nur das noch gefunden
Ereignisanzeige TPM-WMI 1808
3.png

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 13.09.2026, 10:58

Nein, das ist ein Missverständnis mit dem CA 2011.

Es ist bei Dir immer noch Grün, aber in der DB.

Der untere Teil, wo es jetzt Rot markiert ist, das ist die DBX. Hier kommt es rein, wenn es widerrufen wurde und somit gesperrt ist.

Bei Dir ist das aber noch nicht der Fall.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Kulle9935 » 13.09.2026, 10:45

Danke DK2000
Da werde ich mich mal überraschen lassen müssen.
Einen Bootstick für SVN 11 habe ich erstellt. Das Microsoft Windows Production PCA 2011 war aber
vorher drin, also Grün, Seltsam. Kann doch eigentlich nicht sein das es bei jeder Aktualisierung so ein Theater gib.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 13.09.2026, 10:31

Code: Alles auswählen

Jetzt hab ich ein Rotes X bei Microsoft Windows Production PCA 2011
Das bedeutet hier nur, dass es noch nicht in der DBX eingetragen wurde und nach wie vor gültig ist.

Das passt alles soweit bei Dir.

Und warum bei Dir jetzt "No Data Observed - Action Required" steht, keine Ahnung. Aber würde da nichts weiter machen.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Kulle9935 » 13.09.2026, 10:17

2.png
1.png
Guten Morgen
Muss mich zu dem Thema nochmal melden.
Habe das neuste BIOS von Asus Version 3644 vom 2026/08/27 und den
SVN Zähler mit 0x0200 aktualisiert Win11 215H2 26200.9445.
Jetzt hab ich ein Rotes X bei Microsoft Windows Production PCA 2011
sowie SecureBoot\Servicing den Eintrag ConfidenceLevel - No Data Observed - Action Required
was übersetzt heißt Handlungsbedarf erforderlich.
Was soll ich da machen, vorher war alles Okay und high Confidence.
Bräuchte bitte eure Unterstützung, danke

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von DK2000 » 17.07.2026, 15:24

Du musst natürlich jetzt ggf. auch Deine Boot Sticks aktualisieren. Die benötigen jetzt auch den Bootmanager mit SVN 9.0 oder neuer. Altere Sticks booten dann nicht mehr.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Huetteldorfer » 17.07.2026, 14:27

Mir hat das GitHub Script jetzt immer bei den SVNs "not applied" angezeigt. Jetzt habe ich diese zwei Zeilen "Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x200 und
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"" in Powershell ausgeführt, und nun passt es so, wie ich es mir seit Tagen gewünscht habe:

17 Jul 2026
------------------------------------------------------------
HW : ASRock B650E PG Riptide WiFi
FW : American Megatrends International, LLC. - 4.10 - 10 Feb 2026
OS : Windows 11 - 25H2 (Build 26200.8875)

Detected AMD64/X64 UEFI architecture. Ensure that this is correct for valid DBX results.

Secure Boot status: Enabled

Current UEFI PK
√ ASRock Inc.

Default UEFI PK
√ ASRock Inc.

Current UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)

Default UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)

Current UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)

Default UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)

Current UEFI DBX
2026-06-09 (v1.6.5) [AMD64] : SUCCESS: 443 successes detected
Windows BootMgr SVN : 9.0
Windows CDBoot SVN : 3.0
Windows WDSMgFw SVN : 3.0
Statistics : 445 SHA256 hashes, 0 X.509 certs, 3 SVNs

Size statistics (Bytes)
PK : 640
KEK : 3066
db : 7636
dbx : 21588
SetupMode : 1
SecureBoot : 1
dbt : 0 or unable to determine
Total size : 32932
PKDefault : 640
KEKDefault : 3066
dbDefault : 7636
dbxDefault : 20668
dbtDefault : 0 or unable to determine
Total default size : 32010

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von bodu » 14.07.2026, 21:36

Juxtopose hat geschrieben: 14.07.2026, 13:07Kann man die Zertifikate downloaden, inkl. einer Anleitung.
Da kommen wir aber einen Punkt, wo es bei mir hapert. Ich hab so tief ins BIOS/UEFI noch nie eingegriffen.
Das von dir gefundene Beispiel bezieht sich auf insyde H20-BIOS. Das passt doch ganz gut.
Es gibt ja nen Grund, warum das Update blockiert wird (Kompatiblitätsprobleme, Hard- oder Firmwareeinschränkungen).
Medion hat nicht die Hausaufgaben gemacht, hat weder ein BIOS Update gebracht, noch mit dem privaten Medion PK die Micorosft KEK Datei signiert. Auch kann das NVIDIA ROM ein enstprechendes Update erfordern.
Was wenns mir danach alles zerschießt :heulen:
Dann hast du einen Ziegelstein, der mit externem BIOS Schreibgerät, zusätzlicher Hardware, wiederbelegt werden darf. Das ist extrem selten in dem Secure Boot Zusammenhang. Der Updatemechanismus ist abgesichert, nur das BIOS kann die entsprechende Bereiche schreiben, das Betriebsystem kann nur anfragen, für einen gracvierenden Fehler bedarf es eines Bug im BIOS. Bei Windows 11 kompatiblen Geräten wird das nochmal deutlich unwarscheinlicher.

Abwarten, die CA2011 Sperre für unterstützte Geräte abwarten, so frühestens nächstes Jahr ist ein Ansatz.
Auf dem vorhandenen Gerät mit CA2011 Bootmanager wird das nicht gesperrt, bleibt bootfähig mir veraltetem Bootloader.
Und dazu die nächsten Jahre die Sicherheitshinweise beachten, evtl gibt es zu CA2011 Geräten eine deutliche Empfehlung in der Zukunft.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Juxtopose » 14.07.2026, 13:07

bodu hat geschrieben: 10.07.2026, 20:44
Ein manueller Eingriff in das UEFI ist ein Ansatz, dazu gibt es verschiedene Wege je nach vorhandenem Rechner.
Da wäre eine Anleitung von Medion für den Laptop angebracht. Aus der Ferne ist das Rätselraten.
Da gibt es leider keine Anleitung. Bei der Googlesuche werden einem zwar Forenbeiträge aus diesem Jahr zu diesen Thema angezeigt, klickt man aber darauf exisitiert die Seite (das Community Forum) nicht mehr.
bodu hat geschrieben: 10.07.2026, 20:44 Möglicherweise gib es eine UEFI einen Punkt die Blockade zu lösen, dann werden Anfragen vom Betriebsystem verarbeitet.
Ich habe nichts dergleichen gesehen.
bodu hat geschrieben: 10.07.2026, 20:44 Oder das UEFI lässt sich in den Secure Boot Setup Mode (Endanwender darf die Zertifikate schreiben) schalten.
Glaube sowas gesehen zu haben, aber da bin ich raus. So tief stecke ich in der Materie nicht drin.
bodu hat geschrieben: 10.07.2026, 20:44 Im ersten Schritt ist die Bitlockerzustand zu prüfen, evtl der Wiederherstellungsschlüssel griffbereit zu halten.
Die Geräteverschlüsselung ist ausgeschaltet (Win 11 Home)

Und jetzt kommen wir zum wichtigsten Zitat!
bodu hat geschrieben: 10.07.2026, 20:44 Möglicherweise gibt es im UEFI einen Punkt Administer Secure Boot, KEK Zertifikat laden. Das KEK CA 2023 Zertifikat wäre da von vom Endanwender einzuspielen.
Tatsächlich gibt es diesen Punkt!
Und auf dieser Seite, wo übrigens Deskmodder unterhalb von Fazit erwähnt wird! :lol:

https://www.andysblog.de/secure-boot-ze ... ni-2026-ab

Kann man die Zertifikate downloaden, inkl. einer Anleitung.
Da kommen wir aber einen Punkt, wo es bei mir hapert. Ich hab so tief ins BIOS/UEFI noch nie eingegriffen.
Es gibt ja nen Grund, warum das Update blockiert wird (Kompatiblitätsprobleme, Hard- oder Firmwareeinschränkungen).

Was wenns mir danach alles zerschießt :heulen:

Edit: meinte Fazit und nicht Zitate

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von bodu » 10.07.2026, 20:44

Grobi847 hat geschrieben: 26.06.2026, 20:06Am 24.6.26 wurde Microsoft Corporation KEK CA 2011 ungültig. Warum wird sie nicht auf revoked True gesetzt?
Das Datum bezieht sich auf neu zu zertifizierende Dateien.
Bestehende signierte KEK CA 2011 Dateien bleiben gültig, bestehende DB, DBX Dateien können von der Betriebssystemebene eingespielt werden.
Neue DB, DBX mit KEK CA 2011 signierte Dateien wird es nicht geben.
Ein SVN11 bootloader kann in der Zukunft mit neuer KEK CA 2011 DBX nicht gesperrt werden. Das ist heute kein Problem.

Ein aktiver DB CA 2011 ist ein anderes Thema. Da steht die Ankündigung der automatisierten Sperrung noch aus.
Bisher wird dazu eine 6 Monatige Vorwarnzeit genannt, wird wohl nicht mehr dieses Jahr automatisert gesperrt.
Manuell kann DB CA 2011 über die DBX geperrt werden, die daraus resultierenden Anpassungen (neue Bootmedien) sind dann vom Endanweder zu pflegen. Z.B. das Media Creation Tool ist noch nicht so weit.

Die DBX CA 2011 sperre ist aktuell mit KEK CA 2011 signiert.
Aktuell ist ein KEK CA 2011 sinnvoll. Eine Sperre ist nicht angedacht, es gibt keine Andeutung dazu.
2027/2028 oder später kann es eine Änderung geben.
Juxtopose hat geschrieben: 10.07.2026, 17:17Mittlerweile hab ich fast resigniert und möchte einfach nur noch wissen, ob ICH was tun kann, außer (ab)warten ob/wann die Blockade gelöst wird.
Die Einträge werden auf UEFI Ebene gespeichert, nur das UEFI kann schreiben. Das Betriebssystem kann Anfragen an das UEFI stellen.
Das UEFI blockiert den Zugriff, eine Änderung ist vom Betriebssystem aus nicht möglich.
Es ist fraglich, ob es ein UEFI Update vom Laptophersteller geben wird.

Ein manueller Eingriff in das UEFI ist ein Ansatz, dazu gibt es verschiedene Wege je nach vorhandenem Rechner.
Da wäre eine Anleitung von Medion für den Laptop angebracht. Aus der Ferne ist das Rätselraten.
Möglicherweise gib es eine UEFI einen Punkt die Blockade zu lösen, dann werden Anfragen vom Betriebsystem verarbeitet.
Möglicherweise gibt es im UEFI einen Punkt Administer Secure Boot, KEK Zertifikat laden. Das KEK CA 2023 Zertifikat wäre da von vom Endanwender einzuspielen.
Oder das UEFI lässt sich in den Secure Boot Setup Mode (Endanwender darf die Zertifikate schreiben) schalten.
Im ersten Schritt ist die Bitlockerzustand zu prüfen, evtl der Wiederherstellungsschlüssel griffbereit zu halten.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von moinmoin » 10.07.2026, 17:26

Wenn kein BIOS Update zur Verfügung steht und auch sonst nichts, kannst du wohl nur abwarten.

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

von Juxtopose » 10.07.2026, 17:17

moinmoin hat geschrieben: 10.07.2026, 15:54 Das ist ein falsch interpretierter Beitrag von Computerbase. Microsoft stoppt nichts.
Wir hatten das Thema hier schon Ende Juni.
https://www.deskmodder.de/blog/2026/06/ ... klaert-es/
Jo, diesen Blogpost hier auf deskmodder hatte ich auch bereits gefunden ^^ (und meinen Kummer kund getan)

Mittlerweile hab ich fast resigniert und möchte einfach nur noch wissen, ob ICH was tun kann, außer (ab)warten ob/wann die Blockade gelöst wird.

(Ich bin sehr froh über die Blogeinträge! Haben mir schon manches mal geholfen)

Grüße Jux

Nach oben