1. Foren
  2. Kommentare
  3. OpenSource-Forum
  4. Alle Kommentare zum Artikel
  5. › Linux: Windows' Bitlocker…

Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

  1. Thema

Neues Thema


  1. Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: OwenBurnett 29.07.22 - 15:09

    Das Problem ist nun mal das UEFI/TPM und SecureBoot gegen den Benutzer entwickelt wurden und nicht für ihn.
    In einem anständigem System könnte der Benutzer das TPM so einrichten das es seine grub Boot Reihenfolge akzeptiert und den Schlüssel ausrückt, so wie es so absichern das Windows daran nichts ändern kann.

    Aber das SecureBoot und TPM dafür entwickelt wurden den PC vor dem Benutzer abzusichern geht so was dann eben vorsätzlich nicht.

  2. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: PeterAnon 29.07.22 - 15:14

    Es ist ja nicht SecureBoot und TPM, die so entwickelt sind, sondern Windows bzw. Bitlocker.
    Auch wenn ersteres aus dem selben Hause kommt.

    Bei Windows wird halt immer vom DAU ausgegangen und die Experten damit ausgesperrt.

  3. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: OwenBurnett 29.07.22 - 16:02

    Nein da irrst du dich, es ist ja das TPM welches die boot chain bemängelt nicht bitlocker,
    Ja es ist Windows was das TPM so konfiguriert, aber das Problem ist das der Benutzer dann nicht die Möglichkeit hat das TPM um zu konfigurierenund bei bedarf windows aus zu sperren.

  4. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: PeterAnon 29.07.22 - 17:31

    Selbstverständlich hat der Benutzer die Möglichkeit.
    Du kannst aus Linux heraus ja das TPM clearen und dann bootet Windows eben nicht mehr.
    Genauso kannst du zB den Key zur LUKS-Verschlüsselung im TPM ablegen und gegen die PCR sealen. Macht zB das Tool clevis für dich.
    Und schon bootet eben Linux mit SecureBoot und verschlüsselter HDD ohne, dass der User einen Key eingeben muss.
    Das funktioniert theoretisch auch parallel zu Windows.



    1 mal bearbeitet, zuletzt am 29.07.22 17:32 durch PeterAnon.

  5. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: My1 29.07.22 - 18:18

    PeterAnon schrieb:
    --------------------------------------------------------------------------------
    > Selbstverständlich hat der Benutzer die Möglichkeit.
    > Du kannst aus Linux heraus ja das TPM clearen und dann bootet Windows eben
    > nicht mehr.
    > Genauso kannst du zB den Key zur LUKS-Verschlüsselung im TPM ablegen und
    > gegen die PCR sealen. Macht zB das Tool clevis für dich.
    > Und schon bootet eben Linux mit SecureBoot und verschlüsselter HDD ohne,
    > dass der User einen Key eingeben muss.
    > Das funktioniert theoretisch auch parallel zu Windows.

    kann man auch i-wie den TPM so sinnvoll konfigurieren dass ich nen LUKS und Bitlocker Keys reinbekomme?
    würde ich jedenfalls feiern.

    Asperger inside(tm)

  6. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: gan 29.07.22 - 19:39

    OwenBurnett schrieb:
    --------------------------------------------------------------------------------
    > In einem anständigem System könnte der Benutzer das TPM so einrichten das
    > es seine grub Boot Reihenfolge akzeptiert und den Schlüssel ausrückt, so
    > wie es so absichern das Windows daran nichts ändern kann.

    Nein, das geht eben nicht. Einfach deshalb, weil grub selbst das Problem ist, nicht das TPM.

  7. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: Prof.Dau 29.07.22 - 21:39

    PeterAnon schrieb:
    --------------------------------------------------------------------------------
    > Selbstverständlich hat der Benutzer die Möglichkeit.
    > Du kannst aus Linux heraus ja das TPM clearen und dann bootet Windows eben
    > nicht mehr.
    > Genauso kannst du zB den Key zur LUKS-Verschlüsselung im TPM ablegen und
    > gegen die PCR sealen. Macht zB das Tool clevis für dich.
    > Und schon bootet eben Linux mit SecureBoot und verschlüsselter HDD ohne,
    > dass der User einen Key eingeben muss.
    > Das funktioniert theoretisch auch parallel zu Windows.


    Was bringt eine Festplattenverschlüsselung wenn man nur den PowerButton zur entschlüsselung drücken muss, oder habe ich was übersehen?

  8. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: My1 29.07.22 - 21:45

    Prof.Dau schrieb:
    --------------------------------------------------------------------------------
    > PeterAnon schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Selbstverständlich hat der Benutzer die Möglichkeit.
    > > Du kannst aus Linux heraus ja das TPM clearen und dann bootet Windows
    > eben
    > > nicht mehr.
    > > Genauso kannst du zB den Key zur LUKS-Verschlüsselung im TPM ablegen und
    > > gegen die PCR sealen. Macht zB das Tool clevis für dich.
    > > Und schon bootet eben Linux mit SecureBoot und verschlüsselter HDD ohne,
    > > dass der User einen Key eingeben muss.
    > > Das funktioniert theoretisch auch parallel zu Windows.
    >
    > Was bringt eine Festplattenverschlüsselung wenn man nur den PowerButton zur
    > entschlüsselung drücken muss, oder habe ich was übersehen?


    Die plattencrypto sorgt dafür dass der login vom OS tatsächlich erzwungen wird. Normal kann man bei nem unverschlüsseltem Windows ja einfach das PW resetten, bei nem verschlüsselten Windows geht das aber nicht da das tpm nur dem Windows den key raus gibt wenn alles passt.

    Ebenso hast du idr immer nur ein passwort bei plattencrypto was ne pain bei multiuser Systemen ist.

    Asperger inside(tm)



    1 mal bearbeitet, zuletzt am 29.07.22 21:46 durch My1.

  9. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: PeterAnon 30.07.22 - 02:05

    Ich weiß nicht wie Bitlocker das mit der ownership des TPM hält, aber unter Linux kannst du grundsätzlich mehrere "Zustände" des TPM (Hashes in den Registern) für eben verschiedene Kernel usw ablegen, die den Key freigeben.
    Grundsätzlich wäre das in meinen Augen also auch parallel zu Windows möglich.

  10. Re: Das Problem ist nun mal das UEFI/TPM gegen den Benutzer entwickelt wurden

    Autor: PeterAnon 30.07.22 - 02:09

    In der Regel sollte die Firmware den hash des Bootloader Binaries und der Bootloader dann den Hash des Kernels und der Initrd im das TPM schreiben.
    Wenn die Initrd dann versucht den Key für die HDD auszulesen, ist das nur erlaubt, wenn all diese Hashes (Chain of Trust) stimmen und somit das "vertraute" Linux bootet.
    Darin sollte auch die cmdline der Kernels enthalten sein.
    Dann kannst du relativ sicher sein, dass nur das "vertraute" OS startet und keine Live Distribution mit der du das root Passwort ändern kannst oder eine manipulierte Commandline, die selbiges erlaubt.

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. Softwareentwickler (m/w/d)
    TAIFUN Software GmbH, Hannover
  2. IT Inhouse Consultant SAP SuccessFactors Recruiting (w/m/d)
    dmTECH GmbH, Karlsruhe
  3. Prozessexperte* SAP APO ePP/DS
    HARTING Electric Stiftung & Co. KG, Espelkamp
  4. Lead Basis Software Entwickler (m/w/d)
    Schaeffler Technologies AG & Co. KG, Herzogenaurach

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Top-Angebote


Haben wir etwas übersehen?

E-Mail an news@golem.de


COP28 und Abkehr von fossilen Energien: Historisch - oder nur das Nötigste?
COP28 und Abkehr von fossilen Energien
Historisch - oder "nur das Nötigste"?

Die Weltklimakonferenz einigt sich auf einen "Übergang weg von fossilen Energieträgern". Die einen feiern das als historisch, die anderen sehen die ehrgeizigen Klimaziele mit zu wenig Taten hinterlegt.
Ein Bericht von Christiane Schulzki-Haddouti

  1. Extremwetter Mal viel zu viel, mal viel zu wenig Wasser
  2. Trinkwasser und Dürren Klimawandel bringt Wasserkreislauf der Erde durcheinander
  3. Klima Sommer 2023 der heißeste seit Beginn der Aufzeichnungen

Sci-Fi-Film T.I.M.: Wenn der Hausroboter ein Faible für die Hausherrin hat
Sci-Fi-Film T.I.M.
Wenn der Hausroboter ein Faible für die Hausherrin hat

Wer wünscht sich keinen Hausroboter, der die unangenehmen Aufgaben übernimmt. Aber was, wenn das Ding eine ungesunde Obsession entwickelt?
Eine Rezension von Peter Osteried

  1. Doctor Who Die Geburt des Doctorverse
  2. Alex Garlands neuer Film Civil War Die USA im Bürgerkrieg
  3. Stargate: SG 1 & Atlantis & Universe Der Film, der alle Serien verbunden hätte - aber nicht kam

Große Firma, flache Hierarchie: Wer Talente finden will, muss sich auch nach ihnen richten
Große Firma, flache Hierarchie
Wer Talente finden will, muss sich auch nach ihnen richten

Top-IT-Arbeitgeber 2024 Firmen müssen sich zukünftig nach den Arbeitnehmern richten, glaubt Iris-Sabine Bergmann, die Personalchefin des IT-Dienstleisters Nagarro.
Ein Interview von Daniel Ziegener

  1. Netzwerken als introvertierter CTO Fürs Networking muss man keine Rampensau sein
  2. IT-Freelancing und Finanzen Damit am Ende des Geldes nicht mehr so viel Monat übrig ist
  3. Arbeitsmarkt Berlin wird die neue IT-Hauptstadt