Leidiges Thema Secure Boot Zertifikate [Hilfe]

Deine Frage passt nicht in die anderen Bereiche, dann stelle sie hier.
bodu
Nachwuchs
Nachwuchs
Beiträge: 63
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 3 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von bodu » 11.04.2026, 13:49

DK2000 hat geschrieben: 11.04.2026, 12:05Ob der Bootmanager mit CA 2011 noch aktiv ist, lässt sich so nicht ermitteln. Er wird verwenden, wenn i der Registry steht:
Danke, da lag ich falsch. Ja der CA 2034 Bootmanager scheint aktiv zu sein, sieht nach einem 0x5944 Durchlauf aus.

Ein Check auf der EFI Partition liefert weitere Hinweise

Code: Alles auswählen

mountvol S: /S
(Get-PfxCertificate -FilePath "S:\EFI\Microsoft\Boot\bootmgfw.efi").issuer
(Get-PfxCertificate -FilePath "S:\EFI\Boot\bootx64.efi").issuer
mountvol S: /D
Das Sperren des CA 2011 ist noch nicht erforderlich
...
Und auch Windows-Sicherheit ist der Ansicht, dass alles so weit passt.
Die Windows-Sicherheit spiegelt wohl die aktuellen Stand wieder:
Zeitplan für die Updates/ Datum wird noch angekündigt – Erzwingungsphase: noch nicht angekündigt, mindestes ein halbes Jahr im Voraus.
https://support.microsoft.com/de-de/top ... mk_enforce
Da die Erzwingungsphase noch nicht ausgerufen ist, ist ein CA 2023 Bootmanger mit gefüllter dbx aus dbxupdate.bin aktuell angebracht.

Ein in der Zukunft angepasstes MediaCreationTool, das CA 2023 Boot Medium erstellt, kann als Anregung dienen, die CA 2011 Sperre zu setzen.

Tante Google

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Tante Google » 11.04.2026, 13:49


Kulle9935
Grünschnabel
Grünschnabel
Beiträge: 30
Registriert: 02.08.2023, 22:40
Danke erhalten: 1 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Kulle9935 » 12.04.2026, 09:43

@bodu@DK2000
Danke für eure Antworten. Bei mir sieht es jetzt so aus.
Screenshot 2026-04-13 162245.jpg
Screenshot 2026-04-13 162356.jpg
Screenshot 2026-04-15 094539.jpg
Ereignisanzeige id:1808
sonnst schaut es gut aus denke ich,
Oder muss man sonnst noch was tun?
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Zuletzt geändert von Kulle9935 am 15.04.2026, 10:00, insgesamt 1-mal geändert.

Benutzeravatar
Sam2
Nachwuchs
Nachwuchs
Beiträge: 56
Registriert: 02.02.2025, 22:47
Hat sich bedankt: 3 Mal
Danke erhalten: 9 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Sam2 » 15.04.2026, 01:01

Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.

bodu
Nachwuchs
Nachwuchs
Beiträge: 63
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 3 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von bodu » 15.04.2026, 21:02

Sam2 hat geschrieben: 15.04.2026, 01:01Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
Das wird sich hoffentlich noch ändern, wenn die Erzwingungsphase in der Zukunft ausgerufen und später ausgeführt wird.

Benutzeravatar
Condor
Profi
Profi
Beiträge: 179
Registriert: 25.09.2016, 13:14
Hat sich bedankt: 102 Mal
Danke erhalten: 18 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Condor » 16.04.2026, 13:17

Sam2 hat geschrieben: 15.04.2026, 01:01 Alle USB PE-Sticks und alle vier angelegten PE-Partitionen starten immer noch.
Das wird sich hoffentlich nicht noch ändern.
Ich vermute, das wird sich noch ändern, sobald das derzeit noch gültige 2011er-Zertifikat in
den nächsten Monaten zurückgezogen wird und nur noch das 2023er angewendet wird.

Schau mal hier auf Seite 4:

Screenshot 2026-04-16 131455.png
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
System:
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB

Benutzeravatar
Sam2
Nachwuchs
Nachwuchs
Beiträge: 56
Registriert: 02.02.2025, 22:47
Hat sich bedankt: 3 Mal
Danke erhalten: 9 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Sam2 » 16.04.2026, 13:38

Danke für den Hinweis.
Habe ich bereits gemacht.

viewtopic.php?p=456414#p456414

g1428d4dy05
Nachwuchs
Nachwuchs
Beiträge: 50
Registriert: 25.02.2022, 15:52
Hat sich bedankt: 4 Mal
Danke erhalten: 1 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von g1428d4dy05 » 17.04.2026, 07:24

Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?

Benutzeravatar
Condor
Profi
Profi
Beiträge: 179
Registriert: 25.09.2016, 13:14
Hat sich bedankt: 102 Mal
Danke erhalten: 18 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Condor » 17.04.2026, 11:08

g1428d4dy05 hat geschrieben: 17.04.2026, 07:24 Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
Ich vermute, dass alles Nötige enthalten sein wird, sobald Microsoft die ISO auf den aktuellen Stand bringt.
So wie ich es verstanden habe, werden die neuen Zertifikate und Datenbankeinträge direkt ins (UEFI-)BIOS geschrieben.
Wenn dein Rechner also bereits alle 2023er-Zertifikate besitzt, sollte es bei einer Neuinstallation keine Probleme geben.
System:
ASUS ROG Strix B550-A Gaming
CPU: AMD Ryzen 9 5900X
Sapphire Radeon RX 580 Nitro+
32 GB G.Skill RipJaws V
WD BLACK SN850 NVMe, 500GB

bodu
Nachwuchs
Nachwuchs
Beiträge: 63
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 3 Mal

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von bodu » 20.04.2026, 20:49

g1428d4dy05 hat geschrieben: 17.04.2026, 07:24Wie verhält es sich denn mit den Zertifikaten und einer Neuinstallation von Windows 11. Bei mir scheinen alle Zertifikate aktualisiert zu sein. Wie wäre es aber nun, wenn ich Windows neue installiere?
Da ist einiges im Fluss.

Akutell sperrt Windows Update die PCA 2011 Signatur noch nicht.
Eine Neuinstalltion mit einem altem ISO ist möglich.
Bei einer Neuinstallation auf leerer Festplatte sollte der CA 2023 Bootmanager in der EFI Partition gespeichert werden.



Wenn die PCA 2011 Signatur gesperrt wurde, und SVN (Secure Version Number) gesetzt ist, wird es komplexer.

viewtopic.php?t=32297
https://support.microsoft.com/de-de/top ... ff139f832d
"Jedes Mal, wenn der SVN aktualisiert wird, müssen alle startbaren Medien aktualisiert werden."

Make2023BootableMedia.ps1 geht in die Richtung
https://support.microsoft.com/de-de/top ... f434fcfa0f
https://github.com/microsoft/secureboot ... ts/windows


Das April 2026 25H11 Update erstellt neu eine SVN 8 C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi, war bisher SVN 7.

Wenn im NVRAM mindestens SVN 7 gefordert wird, dann reicht ein CA 2023 SVN 7 Installationsmedium, 24H2 26100.2033 mit CA 2023


Wenn in der Firmware mindestens SVN 8 gefordert wird, ist ein CA 2023 SVN 8 Installationsmedium erforderlich.

Die Windows 11 25H2 26200.8246 ESD (Sicherheitsupdate des Monats) beinhaltet den SVN 8 Bootmanager.
https://www.deskmodder.de/blog/2025/06/ ... h-english/
26200.8246.260413-0654.25h2_ge_release_svc_refresh_CLIENTBUSINESS_VOL_x64FRE_de-de.esd
*\4\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
*\4\Windows\System32\Recovery\Winre.wim\Windows\Boot\EFI_EX\bootmgfw_EX.efi SVN 8
Die Hausaufgaben wurden gemacht: das ESD beinhaltet den Secure Boot Stand vom zugehörigen Windows Update.

Idee, nicht getestet:
Jedes Mal, wenn der SVN aktualisiert wird, ist ein neues ESD/ISO zu verwenden und mit z.B. Make2023BootableMedia.ps1 der CA 2023 Bootmanager auf dem Installationsmedium zu schreiben.
Das Dateidatum C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi ist ein Indiz zum SVN Stand.
Wenn das Dateidatum vom aktuellen Windows Update Monat entspricht, ist da genauer hinzuschauen. Eine Neuinstallation mit bestehendem Medium kann funktionieren, oder es ist ein neues Medium zu erstellen. In kritischen Zeitkonstellationen ist dazu ein zweiter Rechner erforderlich. Die lokale EFI Partition kann ein Ansatz für den tagesaktuellen Bootmanager sein.
Frage in zwei Jahren nach Praxiserfahrungen nach.

Benutzeravatar
DK2000
Legende
Legende
Beiträge: 10837
Registriert: 03.04.2018, 00:07
Hat sich bedankt: 268 Mal
Danke erhalten: 903 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von DK2000 » 20.04.2026, 22:07

Interessant. Das mit SVN 8 habe ich gar nicht mitbekommen. Die ESP wurde entsprechend aktualisiert, aber im UEFI ist noch SVN 7 eingetragen. Mal schauen, wann da ein neues Update für DBX SVN kommt.

Auch interessant, dass die Dateiversion jetzt 28000.322 ist. Auch in Windows 10. Wann haben sie das den geändert?

So viele kleine Änderungen, die da an mir vorbei gehen. Aber egal, Hauptsache Windows bootet.

Und die SVN kann man mit dem Skript (Check EFI file info.cmd) aus dem bekannten Paket auslesen.

(https://github.com/cjee21/Check-UEFISecureBootVariables)

Code: Alles auswählen

FilePath         : C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi
Machine          : x64
Subsystem        : EFI Application
SubsystemVersion : 1.0

File Information:

OriginalFilename  : bootmgr.exe
FileDescription   : Boot Manager
ProductName       : Betriebssystem Microsoft® Windows®
Comments          :
CompanyName       : Microsoft Corporation
FileName          : C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi
FileVersion       : 10.0.28000.322 (WinBuild.160101.0800)
ProductVersion    : 10.0.28000.322
IsDebug           : False
IsPatched         : False
IsPreRelease      : False
IsPrivateBuild    : False
IsSpecialBuild    : False
Language          : Deutsch (Deutschland)
LegalCopyright    : © Microsoft Corporation. Alle Rechte vorbehalten.
LegalTrademarks   :
PrivateBuild      :
SpecialBuild      :
FileVersionRaw    : 10.0.28000.322
ProductVersionRaw : 10.0.28000.322

Authenticode SHA256: D2ECB3C8D4DC6FD1CB2D058DF4BD7EA72EA5A14111D7A5C848CFB94AA9C058D3

Signature Certificate(s):

Subject      : CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Issuer       : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
Thumbprint   : 441FDC17A4C37612D191C63C70123778C1D761FD
FriendlyName :
NotBefore    : 15.05.2025 21:23:59
NotAfter     : 15.05.2026 21:23:59
Extensions   : {System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid,
               System.Security.Cryptography.Oid...}

BOOTMGRSECURITYVERSIONNUMBER: 8.0
Ganz am Ende steht dann die aktuelle SVN der Datei.

Benutzeravatar
Sam2
Nachwuchs
Nachwuchs
Beiträge: 56
Registriert: 02.02.2025, 22:47
Hat sich bedankt: 3 Mal
Danke erhalten: 9 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Sam2 » 21.04.2026, 00:00

Oder mit dem Skript (Check Windows state)

Benutzeravatar
DK2000
Legende
Legende
Beiträge: 10837
Registriert: 03.04.2018, 00:07
Hat sich bedankt: 268 Mal
Danke erhalten: 903 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von DK2000 » 21.04.2026, 09:27

Richtig. "Check Windows state" prüft, welcher Bootmanager in der ESP installiert ist. Mit "Check EFI file info" kann man aber auch andere Dateien überprüfen, z.B. auf der ISO oder USB-Stick. Beide Skripte sind nützlich.

Aber was mir gerade aufgefallen ist: In der aktuellen Release Preview (26200.8313) habe ich wieder Fehler damit.

Code: Alles auswählen

TPM-WMI, Ereignis 1796:
Das Update für den sicheren Start konnte DBX mit dem Fehler Das System kann die angegebene Datei nicht finden. nicht aktualisieren.
In der aktuellen Retail (26200.8246) tritt das nicht auf. Kommt da wohl bald ein Update dafür. Hatte ich da schon öfters die Sache mit "Kann Datei nicht finden". Hat sich im Laufe der Zeit immer von selber gelöst. Also abwarten.

Benutzeravatar
Sam2
Nachwuchs
Nachwuchs
Beiträge: 56
Registriert: 02.02.2025, 22:47
Hat sich bedankt: 3 Mal
Danke erhalten: 9 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Sam2 » 21.04.2026, 09:43

26200.8313 habe ich nicht installiert.
Bei mir tritt der von dir beschriebene Fehler in der 26200.8246 auf.
Mit dem Skript (Check Windows state) in der 26200.8246 wird mir das angezeigt (SVN).
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.

Benutzeravatar
DK2000
Legende
Legende
Beiträge: 10837
Registriert: 03.04.2018, 00:07
Hat sich bedankt: 268 Mal
Danke erhalten: 903 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von DK2000 » 21.04.2026, 09:56

Ja, richtig. Ist bei mir in beiden Zweigen so, dass der Bootmanager mit SVN 8 verwendet wird. Aber es fehlt noch das DBX SVN Update für das UEFI. Hier ist noch SVN 7 eingetragen, jedenfalls bei mir. Und "Ereignis 1796" habe ich derzeit nur im Release Preview der 25H2. Aber da kommt bestimmt noch das passende Update.

Benutzeravatar
Sam2
Nachwuchs
Nachwuchs
Beiträge: 56
Registriert: 02.02.2025, 22:47
Hat sich bedankt: 3 Mal
Danke erhalten: 9 Mal
Gender:

Re: Leidiges Thema Secure Boot Zertifikate [Hilfe]

Beitrag von Sam2 » 21.04.2026, 10:16

DK2000 hat geschrieben: 21.04.2026, 09:56 Aber es fehlt noch das DBX SVN Update für das UEFI. Hier ist noch SVN 7 eingetragen
Wie kann ich das denn prüfen?

Antworten