Leidiges Thema Secure Boot Zertifikate [Hilfe]
-
bodu
- Nachwuchs

- Beiträge: 63
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 3 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Danke, da lag ich falsch. Ja der CA 2034 Bootmanager scheint aktiv zu sein, sieht nach einem 0x5944 Durchlauf aus.DK2000 hat geschrieben: 11.04.2026, 12:05Ob der Bootmanager mit CA 2011 noch aktiv ist, lässt sich so nicht ermitteln. Er wird verwenden, wenn i der Registry steht:
Ein Check auf der EFI Partition liefert weitere Hinweise
Code: Alles auswählen
mountvol S: /S
(Get-PfxCertificate -FilePath "S:\EFI\Microsoft\Boot\bootmgfw.efi").issuer
(Get-PfxCertificate -FilePath "S:\EFI\Boot\bootx64.efi").issuer
mountvol S: /DDie Windows-Sicherheit spiegelt wohl die aktuellen Stand wieder:Das Sperren des CA 2011 ist noch nicht erforderlich
...
Und auch Windows-Sicherheit ist der Ansicht, dass alles so weit passt.
Zeitplan für die Updates/ Datum wird noch angekündigt – Erzwingungsphase: noch nicht angekündigt, mindestes ein halbes Jahr im Voraus.
https://support.microsoft.com/de-de/top ... mk_enforce
Da die Erzwingungsphase noch nicht ausgerufen ist, ist ein CA 2023 Bootmanger mit gefüllter dbx aus dbxupdate.bin aktuell angebracht.
Ein in der Zukunft angepasstes MediaCreationTool, das CA 2023 Boot Medium erstellt, kann als Anregung dienen, die CA 2011 Sperre zu setzen.
-
Tante Google
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
@bodu@DK2000
Danke für eure Antworten. Bei mir sieht es jetzt so aus. Ereignisanzeige id:1808
sonnst schaut es gut aus denke ich,
Oder muss man sonnst noch was tun?
Danke für eure Antworten. Bei mir sieht es jetzt so aus. Ereignisanzeige id:1808
sonnst schaut es gut aus denke ich,
Oder muss man sonnst noch was tun?
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Zuletzt geändert von Kulle9935 am 15.04.2026, 10:00, insgesamt 1-mal geändert.
- Sam2
- Nachwuchs

- Beiträge: 56
- Registriert: 02.02.2025, 22:47
- Hat sich bedankt: 3 Mal
- Danke erhalten: 9 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
Das wird sich hoffentlich nicht noch ändern.
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
-
bodu
- Nachwuchs

- Beiträge: 63
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 3 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Das wird sich hoffentlich noch ändern, wenn die Erzwingungsphase in der Zukunft ausgerufen und später ausgeführt wird.Sam2 hat geschrieben: 15.04.2026, 01:01Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
- Condor
- Profi

- Beiträge: 179
- Registriert: 25.09.2016, 13:14
- Hat sich bedankt: 102 Mal
- Danke erhalten: 18 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Ich vermute, das wird sich noch ändern, sobald das derzeit noch gültige 2011er-Zertifikat inSam2 hat geschrieben: 15.04.2026, 01:01 Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
den nächsten Monaten zurückgezogen wird und nur noch das 2023er angewendet wird.
Schau mal hier auf Seite 4:
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
System:
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB
-
g1428d4dy05
- Nachwuchs

- Beiträge: 50
- Registriert: 25.02.2022, 15:52
- Hat sich bedankt: 4 Mal
- Danke erhalten: 1 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
- Condor
- Profi

- Beiträge: 179
- Registriert: 25.09.2016, 13:14
- Hat sich bedankt: 102 Mal
- Danke erhalten: 18 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Ich vermute, dass alles Nötige enthalten sein wird, sobald Microsoft die ISO auf den aktuellen Stand bringt.g1428d4dy05 hat geschrieben: 17.04.2026, 07:24 Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
So wie ich es verstanden habe, werden die neuen Zertifikate und Datenbankeinträge direkt ins (UEFI-)BIOS geschrieben.
Wenn dein Rechner also bereits alle 2023er-Zertifikate besitzt, sollte es bei einer Neuinstallation keine Probleme geben.
System:
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB
-
bodu
- Nachwuchs

- Beiträge: 63
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 3 Mal
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Da ist einiges im Fluss.g1428d4dy05 hat geschrieben: 17.04.2026, 07:24Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
Akutell sperrt Windows Update die PCA 2011 Signatur noch nicht.
Eine Neuinstalltion mit einem altem ISO ist möglich.
Bei einer Neuinstallation auf leerer Festplatte sollte der CA 2023 Bootmanager in der EFI Partition gespeichert werden.
Wenn die PCA 2011 Signatur gesperrt wurde, und SVN (Secure Version Number) gesetzt ist, wird es komplexer.
viewtopic.php?t=32297
https://support.microsoft.com/de-de/top ... ff139f832d
"Jedes Mal, wenn der SVN aktualisiert wird, müssen alle startbaren Medien aktualisiert werden."
Make2023BootableMedia.ps1 geht in die Richtung
https://support.microsoft.com/de-de/top ... f434fcfa0f
https://github.com/microsoft/secureboot ... ts/windows
Das April 2026 25H11 Update erstellt neu eine SVN 8 C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi, war bisher SVN 7.
Wenn im NVRAM mindestens SVN 7 gefordert wird, dann reicht ein CA 2023 SVN 7 Installationsmedium, 24H2 26100.2033 mit CA 2023
Wenn in der Firmware mindestens SVN 8 gefordert wird, ist ein CA 2023 SVN 8 Installationsmedium erforderlich.
Die Windows 11 25H2 26200.8246 ESD (Sicherheitsupdate des Monats) beinhaltet den SVN 8 Bootmanager.
https://www.deskmodder.de/blog/2025/06/ ... h-english/
26200.8246.260413-0654.25h2_ge_release_svc_refresh_CLIENTBUSINESS_VOL_x64FRE_de-de.esd
*\4\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
*\4\Windows\System32\Recovery\Winre.wim\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
Die Hausaufgaben wurden gemacht: das ESD beinhaltet den Secure Boot Stand vom zugehörigen Windows Update.
Idee, nicht getestet:
Jedes Mal, wenn der SVN aktualisiert wird, ist ein neues ESD/ISO zu verwenden und mit z.B. Make2023BootableMedia.ps1 der CA 2023 Bootmanager auf dem Installationsmedium zu schreiben.
Das Dateidatum C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi ist ein Indiz zum SVN Stand.
Wenn das Dateidatum vom aktuellen Windows Update Monat entspricht, ist da genauer hinzuschauen. Eine Neuinstallation mit bestehendem Medium kann funktionieren, oder es ist ein neues Medium zu erstellen. In kritischen Zeitkonstellationen ist dazu ein zweiter Rechner erforderlich. Die lokale EFI Partition kann ein Ansatz für den tagesaktuellen Bootmanager sein.
Frage in zwei Jahren nach Praxiserfahrungen nach.
- DK2000
- Legende

- Beiträge: 10837
- Registriert: 03.04.2018, 00:07
- Hat sich bedankt: 268 Mal
- Danke erhalten: 903 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Interessant. Das mit SVN 8 habe ich gar nicht mitbekommen. Die ESP wurde entsprechend aktualisiert, aber im UEFI ist noch SVN 7 eingetragen. Mal schauen, wann da ein neues Update für DBX SVN kommt.
Auch interessant, dass die Dateiversion jetzt 28000.322 ist. Auch in Windows 10. Wann haben sie das den geändert?
So viele kleine Änderungen, die da an mir vorbei gehen. Aber egal, Hauptsache Windows bootet.
Und die SVN kann man mit dem Skript (Check EFI file info.cmd) aus dem bekannten Paket auslesen.
(https://github.com/cjee21/Check-UEFISecureBootVariables)
Ganz am Ende steht dann die aktuelle SVN der Datei.
Auch interessant, dass die Dateiversion jetzt 28000.322 ist. Auch in Windows 10. Wann haben sie das den geändert?
So viele kleine Änderungen, die da an mir vorbei gehen. Aber egal, Hauptsache Windows bootet.
Und die SVN kann man mit dem Skript (Check EFI file info.cmd) aus dem bekannten Paket auslesen.
(https://github.com/cjee21/Check-UEFISecureBootVariables)
Code: Alles auswählen
FilePath : C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi
Machine : x64
Subsystem : EFI Application
SubsystemVersion : 1.0
File Information:
OriginalFilename : bootmgr.exe
FileDescription : Boot Manager
ProductName : Betriebssystem Microsoft® Windows®
Comments :
CompanyName : Microsoft Corporation
FileName : C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi
FileVersion : 10.0.28000.322 (WinBuild.160101.0800)
ProductVersion : 10.0.28000.322
IsDebug : False
IsPatched : False
IsPreRelease : False
IsPrivateBuild : False
IsSpecialBuild : False
Language : Deutsch (Deutschland)
LegalCopyright : © Microsoft Corporation. Alle Rechte vorbehalten.
LegalTrademarks :
PrivateBuild :
SpecialBuild :
FileVersionRaw : 10.0.28000.322
ProductVersionRaw : 10.0.28000.322
Authenticode SHA256: D2ECB3C8D4DC6FD1CB2D058DF4BD7EA72EA5A14111D7A5C848CFB94AA9C058D3
Signature Certificate(s):
Subject : CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Issuer : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
Thumbprint : 441FDC17A4C37612D191C63C70123778C1D761FD
FriendlyName :
NotBefore : 15.05.2025 21:23:59
NotAfter : 15.05.2026 21:23:59
Extensions : {System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid,
System.Security.Cryptography.Oid...}
BOOTMGRSECURITYVERSIONNUMBER: 8.0- DK2000
- Legende

- Beiträge: 10837
- Registriert: 03.04.2018, 00:07
- Hat sich bedankt: 268 Mal
- Danke erhalten: 903 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Richtig. "Check Windows state" prüft, welcher Bootmanager in der ESP installiert ist. Mit "Check EFI file info" kann man aber auch andere Dateien überprüfen, z.B. auf der ISO oder USB-Stick. Beide Skripte sind nützlich.
Aber was mir gerade aufgefallen ist: In der aktuellen Release Preview (26200.8313) habe ich wieder Fehler damit.
In der aktuellen Retail (26200.8246) tritt das nicht auf. Kommt da wohl bald ein Update dafür. Hatte ich da schon öfters die Sache mit "Kann Datei nicht finden". Hat sich im Laufe der Zeit immer von selber gelöst. Also abwarten.
Aber was mir gerade aufgefallen ist: In der aktuellen Release Preview (26200.8313) habe ich wieder Fehler damit.
Code: Alles auswählen
TPM-WMI, Ereignis 1796:
Das Update für den sicheren Start konnte DBX mit dem Fehler Das System kann die angegebene Datei nicht finden. nicht aktualisieren.- Sam2
- Nachwuchs

- Beiträge: 56
- Registriert: 02.02.2025, 22:47
- Hat sich bedankt: 3 Mal
- Danke erhalten: 9 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
26200.8313 habe ich nicht installiert.
Bei mir tritt der von dir beschriebene Fehler in der 26200.8246 auf.
Mit dem Skript (Check Windows state) in der 26200.8246 wird mir das angezeigt (SVN).
Bei mir tritt der von dir beschriebene Fehler in der 26200.8246 auf.
Mit dem Skript (Check Windows state) in der 26200.8246 wird mir das angezeigt (SVN).
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
- DK2000
- Legende

- Beiträge: 10837
- Registriert: 03.04.2018, 00:07
- Hat sich bedankt: 268 Mal
- Danke erhalten: 903 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Ja, richtig. Ist bei mir in beiden Zweigen so, dass der Bootmanager mit SVN 8 verwendet wird. Aber es fehlt noch das DBX SVN Update für das UEFI. Hier ist noch SVN 7 eingetragen, jedenfalls bei mir. Und "Ereignis 1796" habe ich derzeit nur im Release Preview der 25H2. Aber da kommt bestimmt noch das passende Update.
- Sam2
- Nachwuchs

- Beiträge: 56
- Registriert: 02.02.2025, 22:47
- Hat sich bedankt: 3 Mal
- Danke erhalten: 9 Mal
- Gender:
Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]
Wie kann ich das denn prüfen?DK2000 hat geschrieben: 21.04.2026, 09:56 Aber es fehlt noch das DBX SVN Update für das UEFI. Hier ist noch SVN 7 eingetragen
