- Android alkalmazások - szoftver kibeszélő topik
- A Samsung gyártja az első 2 nm-es Qualcomm lapkát?
- Garmin Forerunner 970 - fogd a pénzt, és fuss!
- Bemutatkozott a Fairphone 6
- iPhone topik
- Milyen okostelefont vegyek?
- Okosóra és okoskiegészítő topik
- Xiaomi 13 - felnőni nehéz
- Xiaomi 14T - nem baj, hogy nem Pro
- Samsung Galaxy S24 Ultra - ha működik, ne változtass!
Új hozzászólás Aktív témák
-
Gregorius
őstag
Nem feltétlenül kell hozzá fizikai kivezetés. Elég annyi, hogy kizárólag az UEFI saját menüjéből érhető el az opció. Kétezer oldal UEFI specifikáció bitre pontosan leírja, hogy milyen APIval és milyen adatstruktúrákkal lehet az UEFI-t programozni.
-
Gregorius
őstag
válasz
Rickazoid #291 üzenetére
Végig erről van szó, hogy a Windows 8-hoz szükséges a secure boot. Hol olvastad, hogy nem kell hozzá?
Ha már nem nézed meg az eredeti forrásból a Windows 8 bejelentést, legalább a keynote transcriptiont olvasd el. Több különböző eszközön demózták a Windows 8-at, köztük olyanon is, amiben csak BIOS van és olyanon is, ami három éves, vagyis elvileg sem láthatott secure boot-ot (az ezt tartalmazó végleges UEFI specifikáció ugyanis 2011 áprilisi). Gondolod, hogy a Microsoft van olyan retardált, hogy veri a mellét, hogy a Windows 8 az összes Windows 7-re alkalmas hardveren vígan megy (amit aztán a New York Timestól az Etiópia Nyúzig gyakorlatilag mindenki még aznap lecikkezett), amikor saját maguk csinálják meg ennek ellenkezőjét?!Még egyszer leírom, mert még nem hangzott el itt elégszer. A "Designed for Windows 8" matricához szükséges:
- a secure boot alapértelmezés szerint bekapcsolva - vagyis a user kikapcsolhatja
- a secure boot programozottan nem kapcsolható ki - csak a user által
- a firmware csak hitelesített update-et fogadjon el - vagyis barkácsszoftver barkácsfirmware-je ne kapcsolhassa ki a secure boot-ot, legfeljebb a user.
Ezen túl még olyan követelmények is részei a matricázásnak, hogy pl. touch-képes kijelző szükséges. Ennek ellenére a Windows 8 vígan elröhög a legkülönfélébb környezetekben Hyper-V-től VMWare-en és VirtualBoxon keresztül régi BIOSos gépekig. Megjegyzem még a Samsung által kimondottan erre a konferenciára gyártott tableteken is kikapcsolható a secure boot. -
Gregorius
őstag
válasz
Rickazoid #284 üzenetére
to ensure that systems shipping with Windows 8 have secure boot enabled by default, that firmware not allow programmatic control of secure boot (to prevent malware from disabling security policies in firmware), and that OEMs prevent unauthorized attempts at updating firmware that could compromise system integrity
Tehát röviden ha előtelepítve van a Win8, a secure boot opciót nem lehet kikapcsolni, legalábbis amíg a Win8 telepítve van
Programozottan nem lehet kikapcsolni. Ettől még be tudsz menni a boot menübe és kikapcsolni kézzel, csak nem lesz olyan, hogy boldog boldogtalan Windows alól futó program beleturkál az UEFI olyan részeibe, amihez semmi köze nincs. A felsorolt intézkedések bármelyike nélkül az egész secure boot megkerülése általános iskolai feladat.utolsó bekezdésében utalnak arra is, hogy csak saját felelősségre lehet majd kikapcsolni. Ez meg általában egyenlő a garanciavesztéssel, ez ugye bevett gyakorlat
Ez a szabvány jogi szöveg, amivel kibújnak a felelősség alól arra az esetre, ha kikapcsolt secure boottal bekapsz egy kártékony boot loadert.És mivel a Win8 nem fut nélküle, akár használhatatlanná is válhat
nem tudom virtualizálni lehet-e a secure bootot, hogy legalább virtuális környezetben elfusson a nyolcas
A Win8 nemhogy secure boot nélkül de UEFI nélkül is indul. Akár virtualizáltan, akár anélkül.Hogy miért írnák oda? Miért ne?
Igen, a tipikus összeesküvéselméletekben is így szokott lenni. -
Gregorius
őstag
válasz
#92942848 #282 üzenetére
Az UEFI támogatja a hitelesített frissítést, vagyis ha a gyártó úgy dönt, hogy platform keyjel lezárja az UEFI-t, akkor azt csak az fogja frissíteni, akit a gyártó akar. Tipikusan az, aki a platform key privát részével alá tudja írni a frissítést. Ugyanígy a gyártó határozza meg azt is, hogy ki milyen körülmények között nyúlhat hozzá a secure boot certificate listekhez. Ha ezt alkalmazzák, az a szoftveres matatást nagyjából ellehetetleníti. A hardveres szétszedés persze még mindig egy lehetőség, de valljuk be, kevés embernek van megfelelő eszközparkja, hogy egy szétbontott chip nvramját közvetlenül módosítsa.
-
Gregorius
őstag
Úgy vélem a kulcs a cert kinyerése a win loaderéből, majd annak reprodukálása lenne. Amennyiben ez megvalósul úgy már "csak" egy újabb kellemetlenség és indok lesz az 1 bites "Miért sz@r a Linux ?" listán.
A loaderben csak a publikus kulcs és az aláírás van. Vagy brute-force ráereszted a szerverfarmodat vagy megszerzed a privát kulcsot, más lehetőség nem nagyon van. Ez meg így kicsit távol áll az egyszerűtől, bár valószínűleg hasonló dolgok fognak történni, mint a Blu-Ray master key esetén. -
Gregorius
őstag
Hájpörvííí ... király ... te bevállalnál egy HDD/ODD/SSD/RAID/... FW frissítést vagy rendszerhelyreállítást ha tudnád hogy mégegy ( amúgy köztudottan nem valami megbízható ) réteg van közted és a céleszköz között ?
Nem vállalnék be, ugyanis ez a hypervisor miatt képtelenség.Hardvervirtualizálás vagy mi. UEFI-n keresztül vagy külön boot eszközzel lehet firmware-t frissíteni.
nem azt kell megakadályozni, hogy a gépen tomboló vírus/rootkit reboot után ne tudjon betöltődni, hanem azt, hogy ne kerüljön be a gépre és ne jusson admin jogokhoz
Ez két különböző réteg, ami nem zárja ki egymást: mindkettőt alkalmazzák. Utóbbival csak meghatározott támadási vektorokat lehet levédeni, ami egy egyszerű privilege elevation hibával megkerülhető. Előbbi viszont a nem kívánt állapot (nem megbízható boot kód) érvényre jutását akadályozza és nem csak az OS-t, hanem az UEFI-t is meg kellene hozzá törni. -
Gregorius
őstag
Valaki már írta ... mi lenne ha GPL only lenne a secure boot ? Mit szólnál ha a kedvenc ( Win/Lin/MAC/BSD/... akármi ) rendszered nem tudnád direktbe futtatni ?
Az lenne, hogy technikailag kivitelezhetetlen. Vagy publikálod a privát kulcsot és rövid távon blacklistre kerülsz (vagy ha mégsem, akkor az olyan, mint ha nem is lenne secure boot), mert boldog-boldogtalan azzal írja a saját malware-ét, vagy nem publikálod és ugye akkor nem lesz GPLv3. És akkor az olyan részletkérdésektől eltekintettem, hogy hogyan ellenőrzi az UEFI a boot loader licencét.anulu: a W8 desktop verziónak része a Hyper-V. W8 ingyenes? Továbbá: ki és miért kötelez arra, hogy virtualizáljam a Linuxot?
A Microsoft Hyper-V Server a Windows Server 2008 R2 azon lebutított változata, amiben gyakorlatilag csak a Hyper-V role van benne. Ez ingyenes (regisztrálni kell).
A Windows 8 szerver különböző változatairól még nincs információ, de meg lennék lepve, ha nem lenne egy ugyanilyen ingyenes edition. Ezzel próbál a Microsoft teret nyerni a piacon a VMWare ellenében. -
Gregorius
őstag
Némi forrásokkal meg kellene tűzdelni a cikket, mert az érintett tábor hőbörgésén kívül eddig csak annyit találtam, hogy a "Designed for Windows 8" matricához alapértelmezésben bekapcsolt secure boottal kell szállítani a gépet.
Megjegyzem ha a Microsoft kikényszeríti, hogy ne lehessen a secure bootot kikapcsolni, annak elhúzódó szövődményei lennének a versenyhivatalban. Láttunk már ilyen tisztességtelen magatartást nem egy nagy OEM beszállítónál (akár hardver akár szoftver).
Nem beszélve arról, hogy a saját piacát is tönkrevágja (downgrade ugye ellehetetlenül).Hm, és mi lesz pl a firmware frissítésekkel, amit egy bootolható ISO formájában szokás kiadni? (vagy csak simán, és csinálj hozzá egy DOS-os bootCD-t / Pendriveot)
Az UEFI-nek saját beépített update managere van erre, nem kell hozzá külön boot-képes eszköz./Ha nem lehet bővíteni a kulcsokat, akkor a felhasználó szív, ha lehet, akkor meg ez nem védelem, csak egy plusz lépés./
A kulcsokat nyilvánvalóan szükséges kezelni, különben az első kompromittálódásakor ugrik a védelem. Az UEFI spec pontosan leírja, hogy hogyan történik a key management.
Új hozzászólás Aktív témák
Hirdetés
- AMD Ryzen 9 / 7 / 5 9***(X) "Zen 5" (AM5)
- Android alkalmazások - szoftver kibeszélő topik
- Milyen billentyűzetet vegyek?
- Steven: Sokat utazó kávéfüggők ide!
- Linux kezdőknek
- Milyen autót vegyek?
- A Samsung gyártja az első 2 nm-es Qualcomm lapkát?
- Garmin Forerunner 970 - fogd a pénzt, és fuss!
- sziku69: Fűzzük össze a szavakat :)
- Nintendo Switch 2
- További aktív témák...
- Honor 400 Lite Fekete + fülhallgató
- Csere-Beszámítás! Custom vizes számítógép játékra! I7 12700KF / RTX 3090 / 32GB DDR5 / 1TB SSD
- Sigma 150-600mm f/5-6.3 DG OS HSM C ( Canon ) -Újszerű-
- Dell Latitude 7410 Strapabíró Ütésálló Profi Ultrabook Laptop 14" -80% i7-10610U 16/512 FHD IPS MATT
- Új MSI KATANA 15 Gamer Tervező Laptop 15,6" -35% i7-13620H 10Mag 16/1TB RTX 4060 8GB FHD 144Hz
- AKCIÓ! MSI B450 R5 5500 16GB DDR4 512GB SSD RTX 2060 Super 8GB GDDR6 Rampage Shiva Zalman 500W
- Bomba ár! HP ProBook 430 G8 - i5-1135G7 I 16GB I 256GB SSD I HDMI I 13,3" FHD I Cam I W11 I Gari!
- ÁRGARANCIA! Épített KomPhone Ryzen 7 9700X 32/64GB RAM RX 9070 16GB GAMER PC termékbeszámítással
- ÁRGARANCIA!Épített KomPhone Ryzen 5 5600X 16/32/64GB RAM RX 7600XT 16GB GAMER PC termékbeszámítással
- ÁRGARANCIA!Épített KomPhone Ryzen 7 5800X 16/32/64GB RAM RTX 5070 12GB GAMER PC termékbeszámítással
Állásajánlatok
Cég: Promenade Publishing House Kft.
Város: Budapest
Cég: CAMERA-PRO Hungary Kft
Város: Budapest