Beiträge von Microby

    Bei mir funktionier es trotzdem nicht

    Die Meldung kam bei mir auch mehrmals. Ich hab's dann als .raw abgespeichert, damit gings:

    ???

    Download bei GitHub...

    TFh5zmDNVW.png

    Und die CheckCA2023.ps1 aus dem Archiv entpacken und dann via PowershellISE mit Adminrechten ausführen.

    Eigentlich reicht die Ausführung erlauben mit Adminrechten. Das Script selbst braucht keine Adminrechte. Aber wenn man eh mit Adminrechten in der ISE ist...

    Und die "ominöse" 1808 hab ich auch gefunden

    Ihr braucht einfach nur das CheckCA2023.ps1 auszuführen und wenn es so aussieht: CheckCA2023.png ist alles gut.

    Das wichtige ist bei den Updates Status 0x4000, und die Ereignis-ID 1799 und 1808.

    Dann ist alles ready.

    PS: bei dem Tool handelt es sich um ein inoffizielles-offizielles Lenovo-Script was uns für die Firmen-PC von Lenovo zur Verfügung gestellt wurde.

    Der Claude-Boucher ist einigen meiner Kollegen aus dem zentralen Bereich persönlich bekannt, man braucht also keine Angst bei dem Script zu haben.

    Wir haben dann sogar noch weiterführende Scripte bekommen, womit wir ältere Lenovo-Hardware auch selbst updaten können. Aber dies funktioniert natürlich nur mit deren Hardware.

    Wogegen das CheckCA2023.ps1 auch mit Hardware anderer Hersteller funktioniert. Ich habe damit sogar mein Surface 7 Pro, was MS scheinbar auch zu alt ist, es kam zumindest automatisch nix an, über das Powershell-Script grün bekommen.

    Bis jetzt scheint der große Knall ausgeblieben zu sein. Auch das alte Notebook in der Firma ohne Zertifikate ist heute ohne Meldung gestartet.

    MS hatte es doch entschärft. Ich hab es bei einer Schrankware in der Firma geschafft, das er nicht gestartet ist.

    Da weiß ich aber nicht, was da ggf. für Software installiert ist, und wann die Kiste zuletzt mal da war.

    Bei uns haben auch die alten eine Behandlung erfahren. Man muss zwar selbst Hand anlegen, aber diese wurden bei uns zentral noch nicht angefasst. Ich bin auch gespannt, was da nun passiert. Auf unseren Testkisten ging es händisch.

    Bei mir ist bei der irgendwas kaputt gegangen. Ich finde das NAS nicht mehr via Windowsfreigaben.


    Update:

    Problem eingegrenzt,

    die Namensauflösung zickt rum. Via IP kommt man weiter.

    Seltsamerweise musste ich die Benutzerdaten /User und Passwort neu eingeben. OK, ist der Zugang via IP, aber seltsam...

    Ich meinte wurde das Win11 mit 23H2 oder 24H2 etc installiert.

    ich denke eigentlich immer die neueste Version gehabt zu haben. Ich kann mich da aber auch irren. Zu lange her mit privater Neuinstall.


    In der Firma laufen noch fast alle Geräte auf 24H2. Ist stabiler als die 25H2 und bekommt weniger BlingBling.

    Und ja... Haben wir auch. Mal ist das 25H2-Image im A... Dann bastelt das WDS-Team mal wieder etwas, währenddessen können wir nur die 24H2 installieren, momentan geht's auch wieder mit der 25H2... Immer ein hin und her...


    Ach, ich muss mich berichtigen. Ich habe einer meiner "geliebten" ;) Deskmodder genutzt. 26200.7309.Germanium-X64. Ich kann da gerade nur nicht die aktuelle runterladen, sollte ja die Pro 26200.8328 sein. Hab gerade Probleme mit der Leitung. Bei uns steht seit Ostern ein Techniker von VF auf der Strippe und wir laufen nur auf Mobilfunk...

    Aber was die Kollegen in der Version verzapft haben, kann natürlich sein, das die im Image den BL deaktiviert haben...

    Sie schreiben aber auch hier: Geräteverschlüsselung deaktivieren aktivieren Fehler finden das beim Geschäftskonto MS die Verschlüsselung automatisch aktiviert.

    Und sie sprechen auch im eigentlichen Thread davon: Windows 11 25H2 26200 ISO / ESD (deutsch, english) das wenn ein Hersteller ein Flag im UEFI hinterlegt hat, das dann die Verschlüsselung automatisch startet.

    Das wäre ja auch die Erklärung, warum der eine verschlüsselt hat, und der andere nicht...

    immer nur "PRO"

    Dito, OK. Ich baue meine Sticks immer mit Rufus. Aber ich kann mich nicht erinnern, da jemals BL deaktiviert zu haben. Und SecureBoot muss man ja zwingend an haben, weil sich sonst Win11 gar nicht installieren lässt.

    Ich finde die Bezeichnung in der Systeminfo immer ganz witzig...

    2kHfrwKUGB.png

    Aber ich hatte das gerade nochmals ausprobiert, wenn die KEK-Updates nicht kommen, die Diagnosedaten einschalten. Ich hatte die bei mir immer abgeschaltet. Auf meiner manipulierten Kiste kommt nun trotzdem nix, aber bei einem wo ich noch nicht rumgebastelt habe, da kam sofort nach einschalten der Diagnosedaten: KEK-Update.png

    Aber trotzdem geht der Reg-Eintrag auf "in Progress" und der Eintrag im Ereignis-Log das auf den Key in der FW gewartet wird bleibt auch drin... Es bleibt spannend...

    Jeder, weil unter Windows 11 standardmäßig aktiv

    echt? Da siehst Du mal wie lange ich schon kein Windoof mehr installiert hab. Ich kann mich nicht erinnern, dies jemals explizit deaktiviert zu haben. Zumindest nicht im privaten Bereich...

    In der Firma bin ich da ständig dran...

    PS oder Command...

    Bitlocker-Status -- manage-bde -status c:

    Bitlocker-aktivieren -- manage-bde -on c:

    Bitlocker-deaktivieren -- manage-bde -off c:

    Bitlocker fortsetzen -- manage-bde -resume c:

    Bitlocker PS:

    Bitlocker-fortsetzen -- Resume-BitLocker -MountPoint "C:"

    Bitlocker-anhalten -- Suspend-BitLocker -MountPoint "C:"

    Bitlocker-Status -- Get-BitLockerVolume

    :)

    Ich hatte doch selbst auch schon gesagt, das dies sollte uns nur in den Firmen ereilen... Zu Hause SecureBoot ist doch nur wegen der Win11-Install. Und BL... Wer nutzt schon BL zu Hause.

    Vertrauenswürdige Software? Klaro... Jeder... ;)

    Mir ging es ja auch nur um die rein rhetorische Frage.

    Und die privaten die nix von SecureBoot etc. wissen, kaufen halt neue PC...

    Konjunktur-Aufschwung... zumindest in Asien... ;)

    Ist schon seltsam wenn nur der neueste PC (mit BIOS-Update) den Patch noch nicht erhalten hat.

    Man muss nicht alles verstehen. Essen können wir schon alles, aber...

    Bei uns in der Firma sind sie nach meinen Hinweisen nun auch etwas tätiger geworden.

    Da sind neuere PC, die habe nix, ältere wiederrum schon.

    Aber warum nun bei einigen wo lt. PS alles schick ist, das nun zeigen???

    Eigentlich sollte es im Status "Updated" landen, oder?

    pasted-from-clipboard.png


    Bei einer älteren Hardware siehts so aus...

    pasted-from-clipboard.png

    Es gibt auch ein schickes GUI zur Überprüfung: CheckCA2023

    Nach dem Runterladen das Script in der Admin-Powershell freischalten mit Unblock-File CheckCA2023.ps1 und starten.

    Interessant. Bin nur im Moment zu blöd zu das zum Laufen zu bekommen. Trotz unlock...


    CheckCA2023.ps1" kann nicht geladen werden, da die Ausführung von Skripts auf diesem System deaktiviert ist. Weitere

    Informationen finden Sie unter "about_Execution_Policies" (https:/go.microsoft.com/fwlink/?LinkID=135170).

    + CategoryInfo : Sicherheitsfehler: (:) [], ParentContainsErrorRecordException

    + FullyQualifiedErrorId : UnauthorizedAccess


    Muss ich morgen in Ruhe nochmals schauen...

    Aber es wird sich dann zeigen, ob mir hier was auf die Füße fällt. Aber wegwerfen werde ich die Geräte deshalb sicher nicht.

    Das muss man sicher nicht. Wenn man keine Software hat die eine vertrauenwürdige Stellung haben wollen, wird sicher nichts passieren. Und sollte doch wieder erwarten die Hardware nicht mehr booten, einfach ins BIOS und SecureBoot deaktivieren und zack bootet die Kiste wieder. SecureBoot sollte nur bei einer Win11-Neuinstallation wieder temp. eingeschaltet sein, dann sollte es auch wieder installierbar sein.


    Die meisten Geräte habe seither mehr als genügend BIOS Updates erhalten, wo diese Zertifikate enthalten sein hätten können.

    Die wollen sicher nur neue Geräte verkaufen. An einem BIOS für alte, verdienen die kein Geld.

    Meines Wissens kommen diese Zertifikate nur über das Windows Update, nicht über ein BIOS Update.

    Nein, es gibt Zertifikate von MS und auch der Hersteller muss Zertifikate ins BIOS implementieren. Die MS-Zertifikate werden bzw. können auch temp. in der MS-Zertifikatsdatei (DB) gespeichert werden. Herstellerzertifikate gehen immer ins BIOS.

    Bei mir in der Firma und auch privat sollte eigentlich alles vorbereitet sein und ohne Probleme funktionieren.

    Bei uns sind sie erst nach meinen Hinweisen drauf aufmerksam geworden.

    Und ja:

    Alles was dann darauf zugreifen muss, wird oder kann bei einem nicht aktuellen Zertifikat dann Probleme machen.

    bspw. auch Adobe-Produkte und ich spreche nicht von dem popeligen Reader, sondern von den ausgewachsenen Produkten, die bspw. eine zertifizierte digitale Unterschrift erzeugen können und nutzen. Das sind die Produkte, die auf die Zertifikate angewiesen sind.

    Hierfür habe ich Check UEFI PK, KEK, DB and DBX.cmd genutzt.

    Korrekt. Und auch die PS-Module UEFIv2.psm1 Damit Secure Boot certificates have been updated but are not yet applied - Microsoft Q&A ist etwas mehr möglich.

    Ich hab damit dann auch einen meiner alten Test-Kisten grün bekommen. In der Registry sollte es so aussehen:

    Lösung 4.jpg

    wenn der "In Progress" steht, wird das Herstellerzertifikat auch genutzt und der Fehler im Ereignislog sollte weg sein:

    Lösung 1.jpg

    Und ach, ich seh gerade... MS und Hersteller basteln weiter rum...

    Meiner ist nun wieder da, hier erkennbar:

    Fehler 7 TPM.jpg

    Neverending Story halt...

    Sind mehrere Scrips Check UEFI PK, KEK, DB and DBX.cmd, ...

    Genau das meinte ich ja auch...


    Die können ja nur über ein BIOS-Update angepasst werden. Bis auf 1 PC gibt es aber keine BIOS-Updates für meine PC.

    Genau auch meine Erkenntnis.

    Ich mache dafür mal unter Sonstiges einen extra Thread auf. Wenn es jemanden interessiert.

    BIOS UEFI Sicherheitszertifikate - Sonstiges - NAS Hilfe und Support Forum

    Im Juni sollen alte Sicherheitszertifikate von MS abgeschaltet werden.

    Dazu sind schon verschiedene Meldungen aufgetaucht, die sich auch mit meinen Beobachtungen decken, das MS zusammen mit Herstellern versucht diese zu erneuern.

    Es könnte u.U. Auswirkungen auf VM's oder Applikationen haben, die auf VM's laufen.

    Nachfolgend die verschiedenen Meldungen:

    Ablauf des Windows Secure Boot-Zertifikats und Updates der Zertifizierungsstelle - Microsoft-Support

    Windows Secure Boot und der Zertifikatswechsel: Microsoft Video-Session | Borns IT- und Windows-BlogBorns IT- und Windows-Blog

    Microsoft-Anleitung für Secure-Boot-Zertifikate von Windows Servern | heise online


    Wenn es für jemanden von Interesse ist, füge ich auch gerne eine temp. Lösung bei, sollte der Hersteller für einen älteren PC kein entsprechendes BIOS-Update mehr ausliefern. Wichtig dafür ist aber das MS seine Zertifikats-Datei in Windows entsprechend aktualisiert.

    Becker2020 hat das hier schon angesprochen: QTS 5.2.9.3410 build 20260214 released wo ich das Thema mal rausgeholt habe.

    Es gibt verschiedene Lösungen.

    Aber am Ende sollte es so aussehen. Dann werden die MS-Updates genutzt.

    Weitere Erläuterungen kann ich gerne bei Bedarf nachliefern.

    Lösung 4.jpg