Certificado Windows UEFI CA 2023 ya integrado en Windows ADK de diciembre

Colapsar
X
 
  • Filtrar
  • Tiempo
  • Mostrar
Limpiar Todo
nuevos mensajes
  • noSign
    Super Moderator
    • Dec
    • 4452

    Certificado Windows UEFI CA 2023 ya integrado en Windows ADK de diciembre

    Microsoft ahora está comenzando a integrar el nuevo certificado “Windows UEFI CA 2023” en sus propios ISO.

    Por eso Rufus indica el error UEFI si la ISO tiene el certificado anterior 2021

    Haga clic en la imagen para ver una versión más grandeNombre:	errorRufus.jpgVisitas:	0Size:	73,7 KBID:	54859


    El trasfondo es el problema de seguridad en el certificado “Windows Production PCA 2011” que todavía está en uso.

    Una fase de implementación se desarrolló desde mayo de 2023 hasta julio de 2024. Ya se puede configurar archivos de bloqueo (política de inicio de integridad del código y lista de no permitidos de inicio seguro (DBX)) manualmente.

    Después de eso, los ISO que no contengan el nuevo certificado ya no serán aceptados (con Secure Boot activado).

    En el nuevo Windows ADK 10.1.26100.2454 de diciembre de 2024, el nuevo certificado ya se agregó al arranque BCD.

    Puede suponer que los otros medios (ISO de Windows) y las actualizaciones seguirán en los próximos meses.

    Está previsto que la cuarta etapa comience seis meses después del final de la fase de despliegue . Sería febrero de 2025.

    Cualquiera que actualmente cree sus ISO en un dispositivo con Rufus recibirá una notificación de que la ISO actualmente en uso aún no utiliza el nuevo certificado “Windows UEFI CA 2023”.
    Esto es sólo una pista. El propio ISO está empaquetado en el dispositivo.
    Esto ocurre con MVS o MCT ISO de MS y resto de ISO.


    Esto se debe a KB5025885. Los ISO todavía usan el antiguo 'Microsoft Windows Production PCA 2011' y aún no el nuevo 'Windows UEFI CA 2023'.
    Rufus advierte como precaución. Si activó manualmente KB5025885 por completo, el ISO/stick ya no se iniciará con el arranque seguro activado.

    Cuando Microsoft entregue la actualización, probablemente a partir de febrero de 2025, las ISO antiguas ya no se iniciarán sin un nuevo certificado.
    A menos que desactives el arranque seguro en UEFI (Secure Boot).

    Los atacantes que tienen acceso a la computadora, ya sea directa o remotamente, pueden omitir la función de inicio seguro utilizando el kit de inicio BlackLotus UEFI.
    También hay un exploit en circulación para esto. Por lo tanto, es una brecha que debe tomarse en serio.


    Microsoft comenzó a cerrar esta brecha. “Debido a los cambios de seguridad requeridos por CVE-2023-24932 y descritos en este artículo, se deben aplicar bloqueos a los dispositivos Windows compatibles. Después de aplicar estos bloqueos, los dispositivos no podrán arrancar intencionalmente utilizando medios de recuperación o instalación, a menos que esos medios se hayan actualizado con actualizaciones de seguridad publicadas a partir del 9 de mayo de 2023.

    Esto incluye medios de arranque, como: Por ejemplo, discos, unidades externas, recuperación de arranque de red y recuperación de imágenes”.


    Debéis tener "true" como salida con el comando Powershell (adm).:

    Código:
    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Esto es solo para tener preparados los equipos para que admitan el nuevo certificado, no que Rufus eliminará el mensaje de revocado

    (hasta que las ISO tengan implementado el certificado Windows UEFI CA 2023)
    Editado por última vez por noSign; 06/01/2025, 22:59:44.
  • FTC
    Senior Member
    • Dec
    • 443

    #2
    Entonces, según la pantalla adjunta, tengo preparado este equipo para que admita el nuevo certificado ...

    Saludos.


    Haga clic en la imagen para ver una versión más grande

Nombre:	2025-01-06 Windows UEFI CA 2023.jpg
Visitas:	35
Size:	34,1 KB
ID:	54863

    Comentario

    • jmtella
      Administrator
      • Nov
      • 20731

      #3
      Pues a mi me saca FALSE...

      Comentario

      • noSign
        Super Moderator
        • Dec
        • 4452

        #4
        Originalmente publicado por jmtella Ver Mensaje
        Pues a mi me saca FALSE...
        Para que los certificados se instalen a través de Windows Update, se debe realizar un cambio en el registro.

        Tecla de Windows + R ingresa regedit, ábrelo y cambia a esta ruta.:
        Código:
        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
        Luego haz doble clic en la parte derecha de la ventana AvailableUpdates y cambia el valor a 40.


        Esto se puede configurar usando PowerShell (adm)
        Se debe instalar la actualización de seguridad de febrero de 2024.


        PowerShell (administrador) e ingresear este comando.:
        Código:
        Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x40

        Iniciar una tarea programada de inicio:

        Código:
        Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

        Reinicia la PC dos veces y vuelve a comprobar con el comando PS que te da false

        Nota.:
        Daba un error por un espacio en la ruta "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot " al estar las comillas finales separadas de SecureBoot"
        Muchas veces al editar vbulletin separa las frases
        Editado por última vez por noSign; 06/01/2025, 23:02:49.

        Comentario

        • FTC
          Senior Member
          • Dec
          • 443

          #5
          Eso iba a comentar. El proceso, conforme explica noSign, se halla en este mensaje.

          Saludos.

          Comentario

          Trabajando...
          X