Abo
  • Services:

Windows 8

Bootloader per Zertifikat gesperrt

Microsoft nutzt ab Windows 8 standardmäßig UEFI und installiert dort seinen Bootloader. Dieser soll signiert werden. Damit wird eine Dualboot-Installation mit Linux äußerst schwierig.

Artikel veröffentlicht am ,
Ab Windows 8 soll der UEFI-Bootloader mit Zertifikaten abgesichert werden.
Ab Windows 8 soll der UEFI-Bootloader mit Zertifikaten abgesichert werden. (Bild: Microsoft)

Rechner, die für Windows 8 zertifiziert werden, müssen statt mit einem herkömmlichen Bios mit UEFI-Firmware ausgestattet sein. Der dort abgelegte Bootloader für Windows soll signiert werden. Bei der Installation weiterer Betriebssysteme - etwa Linux - könnte Windows seinen Bootloader als kompromittiert erachten und den Windows-Start verweigern.

Stellenmarkt
  1. über duerenhoff GmbH, Raum Norderstedt
  2. FRISTO GETRÄNKEMARKT GmbH, Buchloe

Laut Microsoft sollen ab Windows 8 sämtliche Firmware und Software, die für den Boot-Prozess verantwortlich sind, mitsigniert werden. Hardwareunterstützung etwa durch das Trusted Platform Modul (TPM) ist nicht grundsätzlich nötig. Gültige Signaturen hingegen sind für den Start von Windows-8-Clients zwingend. Selbst die UEFI-Firmware muss mit einer Signatur versehen werden, etwa um bei Updates den Bios-Nachfolger abzusichern.

Bitlocker beim Booten entschlüsseln

Mit der neuen Sicherheitsinfrastruktur soll es auch künftig möglich sein, per Bitlocker verschlüsselte Festplatten beim Systemstart einzubinden. Hier ist allerdings TPM notwendig. Zusätzlich sollen Rechner mit Bitlocker-Verschlüsselung von Administratoren ohne Eingriff des Benutzers über das Netzwerk gestartet werden können. Die Freigabe erfolgt über entsprechende Schlüssel.

Die neue Sicherheitsinfrastruktur erschwert aber die Parallelinstallation von Linux auf Windows-8-Rechnern. Laut Red-Hat-Entwickler Matthew Garrett kommt dabei nur ein von Microsoft mitgelieferter Schlüssel infrage, denn jedem Hardwarehersteller die Auslieferung eines individuellen Schlüssels zu überlassen, dürfte nicht umzusetzen sein. Außerdem wäre es nahezu unmöglich, Boxed-Versionen von Windows 8 zu installieren, denn diese müssten jeweils von OEMs signiert werden.

GPL und öffentliche Schlüssel

Nach Ansicht von Garrett wären Linux-Distributoren also darauf angewiesen, dass entsprechende Bootloader wie Grub ebenfalls mit entsprechenden Schlüsseln ausgestattet werden. Grub2 steht aber unter der GPLv3 und diese verlangt auch die Offenlegung von Schlüsseln. Die erste Grub-Version steht unter der GPLv2, die zwar die Veröffentlichung von Schlüsseln nicht verlangt, aber so ausgelegt werden kann, dass sie freigegeben werden müssen.

Sollte sich das Problem mit den öffentlichen Schlüsseln lösen lassen, etwa durch einen Bootloader, der nicht unter der GPL steht, dann müsste der entsprechende Schlüssel von sämtlichen Herstellern mitgeliefert werden. Außerdem sollen künftige Kernel-Versionen ohne Bootloader auskommen. Dann müsste der Kernel selbst mit einem Schlüssel signiert werden - und dieser steht unter der GPLv2.

Garrett hofft, dass Hersteller im UEFI eine entsprechende Option implementieren, mit der Secure Boot ausgeschaltet werden kann. Allerdings befürchtet er, dass Windows 8 nur dann gestartet werden kann, wenn die Option eingeschaltet ist.



Anzeige
Top-Angebote
  1. mit Gutscheincode PLAYTOWIN (max. 50€ Rabatt) - z. B. ASUS ROG Strix GeForce RTX 2070 Advanced...
  2. (aktuell u. a. Sony 65-Zoll-TV 789€)
  3. 5,00€
  4. 49,99€ (spare 4€ zusätzlich bei Zahlung mit Paysafecard) - Release am 15.3.

yelda 30. Sep 2011

Langsam habe ich das Gefühl, das man von überall her mehr und mehr bevormundet wird...

Anonymer Nutzer 24. Sep 2011

Erkläre bitte hier und jetzt was Kinderpornographie und illegale Downloads mit der...

spanther 24. Sep 2011

Da fragt man sich echt, was bitte hat ein "Netzwerkstack" im EFI Bios zu suchen? Zugriff...

spanther 24. Sep 2011

Du wunderst dich dass dein Akku nach 2,5 Jahren Benutzung nur noch 65% der Kapazität...

spanther 24. Sep 2011

Für ein Serversystem löblich :) Ressourcen sollten nie in GUI verblasen werden! ^^ Aber...


Folgen Sie uns
       


Der Mars-Maulwurf des DLR erklärt

Ulrich Köhler vom DLR erläutert die Funktionsweise des Mars-Maulwurfes.

Der Mars-Maulwurf des DLR erklärt Video aufrufen
Magnetfeld: Wenn der Nordpol wandern geht
Magnetfeld
Wenn der Nordpol wandern geht

Das Erdmagnetfeld macht nicht das, was Geoforscher erwartet hatten - Nachjustierungen am irdischen Magnetmodell sind erforderlich.
Ein Bericht von Dirk Eidemüller

  1. Ökostrom Wie Norddeutschland die Energiewende vormacht
  2. Computational Periscopy Forscher sehen mit einfacher Digitalkamera um die Ecke
  3. Optoakustik US-Forscher flüstern per Laser ins Ohr

Begriffe, Architekturen, Produkte: Große Datenmengen in Echtzeit analysieren
Begriffe, Architekturen, Produkte
Große Datenmengen in Echtzeit analysieren

Wer sich auch nur oberflächlich mit Big-Data und Echtzeit-Analyse beschäftigt, stößt schnell auf Begriffe und Lösungen, die sich nicht sofort erschließen. Warum brauche ich eine Nachrichten-Queue und was unterscheidet Apache Hadoop von Kafka? Welche Rolle spielt das in einer Kappa-Architektur?
Von George Anadiotis


    Enterprise Resource Planning: Drei Gründe für das Scheitern von SAP-Projekten
    Enterprise Resource Planning
    Drei Gründe für das Scheitern von SAP-Projekten

    Projekte mit der Software von SAP? Da verdrehen viele IT-Experten die Augen. Prominente Beispiele von Lidl und Haribo aus dem vergangenen Jahr scheinen diese These zu bestätigen: Gerade SAP-Projekte laufen selten in time, in budget und in quality. Dafür gibt es Gründe - und Gegenmaßnahmen.
    Von Markus Kammermeier


        •  /