{"id":308269,"date":"2025-02-05T07:54:22","date_gmt":"2025-02-05T06:54:22","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=308269"},"modified":"2025-02-26T12:30:37","modified_gmt":"2025-02-26T11:30:37","slug":"windows-10-11-kb5053484-neues-ps-script-fuer-zertifikate-in-boot-medien","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/02\/05\/windows-10-11-kb5053484-neues-ps-script-fuer-zertifikate-in-boot-medien\/","title":{"rendered":"Windows 10\/11 KB5053484: Neues PS-Script f\u00fcr Zertifikate in Boot-Medien"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Microsoft hat gerade ein neues PowerShell-Script f\u00fcr Windows 10 und Windows 11 ver\u00f6ffentlicht, welches die Boot-Medien aktualisiert. Dadurch soll sichergestellt werden, dass das Windows UEFI CA 2023 Zertifikat in naher Zukunft akzeptiert wird. Das Ganze steht im Kontext zur Black Lotus Secure Boot-Schwachstelle, die Microsoft schlie\u00dfen musste. Kurzer R\u00fcckblick, um was es geht.<\/p>\n<p><!--more--><\/p>\n<h2>Black Lotus und Windows UEFI CA 2023 Zertifikat<\/h2>\n<p>Im M\u00e4rz 2024 wurde bekannt, dass das BlackLotus UEFI-Bootkit den Secure Boot in Windows 11 mittels der Schwachstelle CVE-2023-24932 \u00fcberwinden k\u00f6nne. Microsoft hat zwar versucht, da etwas per Update zu patchen. Das ist aber ziemlich in die Hose gegangen.\u00a0 Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a> \u00fcber die Schwachstelle berichtet.<\/p>\n<p>Parallel dazu dr\u00e4ut beim Secure Boot noch ein anderes Problem. Im Oktober 2026 l\u00e4uft ein UEFI-Zertifikat (\"Windows Production PCA 2011\") Microsofts ab, welches beim Secure Boot benutzt wird. Das d\u00fcrfte nicht nur Windows-Nutzer betreffen, sondern auch Linux-Administratoren sollten sich mit dem Thema befassen.<\/p>\n<p>Es besteht die Bef\u00fcrchtung, dass Systeme ohne das alte Zertifikat ab dem genannten Datum nicht mehr mit Secure Boot starten k\u00f6nnen.\u00a0Auch dieses Thema hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a> angesprochen. Und auf diesen Sachverhalt versucht Microsoft nun mit einem PowerShell-Script als Antwort zu reagieren.<\/p>\n<h2>KB5053484 f\u00fcr Windows 10\/11<\/h2>\n<p>Zum 4. Februar 2025 hat Microsoft den Support-Beitrag\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/updating-windows-bootable-media-to-use-the-pca2023-signed-boot-manager-d4064779-0e4e-43ac-b2ce-24f434fcfa0f\" target=\"_blank\" rel=\"noopener\">KB5053484<\/a> (Updating Windows bootable media to use the PCA2023 signed boot manager) ver\u00f6ffentlicht &#8211; Bolko hatte im Diskussionsbereich darauf hinwiesen (danke), ich hatte es aber auch auf diversen Webseiten gesehen.<\/p>\n<p>Im Support-Beitrag wird das PowerShell-Skript <a href=\"https:\/\/download.microsoft.com\/download\/5\/7\/8\/57894d2a-6966-4de9-8c01-66e0db608c21\/Make2023BootableMedia.ps1\" target=\"_blank\" rel=\"noopener\"><em>Make2023BootableMedia.ps1<\/em> <\/a>zum Download angeboten. Das PowerShell-Skript l\u00e4sst sich verwendet, um Windows-Bootmedien zu aktualisieren, damit die Medien auf Systemen verwendet werden k\u00f6nnen, die dem Zertifikat \"Windows UEFI CA 2023\" vertrauen, schreibt Microsoft.\u00a0Als Ein- und Ausgabe k\u00f6nnen bootf\u00e4hige Medien des folgenden Typs verwendet werden:<\/p>\n<ul>\n<li>ISO-CD\/DVD-Image-Datei,<\/li>\n<li>USB-Flash-Laufwerk,<\/li>\n<li>ein lokaler Laufwerkspfad, oder<\/li>\n<li>ein Netzlaufwerkspfad.<\/li>\n<\/ul>\n<p>Hinweise zum Aufrufen des PowerShell-Scripts finden sich im verlinkten Support-Beitrag.\u00a0Damit dieses PowerShell-Skript ordnungsgem\u00e4\u00df funktioniert, wird zudem die neueste Version des Windows Assessment and Deployment Kit (Windows ADK) ben\u00f6tigt. Dieses muss <a href=\"https:\/\/learn.microsoft.com\/de-de\/windows-hardware\/get-started\/adk-install\" target=\"_blank\" rel=\"noopener\">hier heruntergeladen<\/a> und dann installiert werden.<\/p>\n<p>Details zu diesem Zertifikat beschreibt Microsoft im Supportbeitrag <a class=\"ocpExternalLink\" href=\"https:\/\/support.microsoft.com\/kb\/5025885\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">KB5025885: How to manage the Windows Boot Manager revocations for Secure Boot changes associated with CVE-2023-24932<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft hat gerade ein neues PowerShell-Script f\u00fcr Windows 10 und Windows 11 ver\u00f6ffentlicht, welches die Boot-Medien aktualisiert. Dadurch soll sichergestellt werden, dass das Windows UEFI CA 2023 Zertifikat in naher Zukunft akzeptiert wird. Das Ganze steht im Kontext zur Black &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/02\/05\/windows-10-11-kb5053484-neues-ps-script-fuer-zertifikate-in-boot-medien\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301],"tags":[4328,4315,4378,8257],"class_list":["post-308269","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","tag-sicherheit","tag-update","tag-windows-10","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=308269"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308269\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=308269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=308269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=308269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}