The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Опубликован заверенный загрузчик для использования UEFI Secu..., opennews (??), 01-Дек-12, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


39. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Crazy Alex (ok), 01-Дек-12, 17:28 
Скорее уж Майкрософт поимели. Они шаманили-шаманили, а тут - что угодно можно грузить, их  же ключом заверенное.
Ответить | Правка | Наверх | Cообщить модератору

55. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от deadless (ok), 01-Дек-12, 17:58 
как раз наоборот создали линуксам кучу гимора, теперь всякие самосборные ядра грузиццо перестанут, а в федоре свой драйвер неподписанный не подгрузишь. поимели вас.
Ответить | Правка | Наверх | Cообщить модератору

75. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 01-Дек-12, 18:28 
Ты новость читал, чудик? Или мозжечка не хватает понять эти букавки?
Ставим сабж, ставим граб, подписываем граб, кладём рядышком публичный ключик, при первой загрузке апрувим на него.
Всё. Дальше гркзим своё ядро и свои же модули.
Лично для своей генты не вижу проблем, а винда пусть хоть колом встанет.
Я ещё и ноутов таких не закупал, а решение уже есть.
Ответить | Правка | Наверх | Cообщить модератору

84. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от all_glory_to_the_hypnotoad (ok), 01-Дек-12, 18:51 
> подписываем граб

чем?

Ответить | Правка | Наверх | Cообщить модератору

98. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 01-Дек-12, 19:40 
Приватным ключом.
См. Сабж
Ответить | Правка | Наверх | Cообщить модератору

88. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Michael Shigorinemail (ok), 01-Дек-12, 19:02 
> Или мозжечка не хватает понять эти букавки?

Спасибо, что взяли дурной пример наезжать, не разобравшись, мне очень стыдно.

> Ставим сабж, ставим граб, подписываем граб, кладём рядышком публичный ключик,
> при первой загрузке апрувим на него.

Есть два окружения (и два /EFI/BOOT соответственно), о которых речь: одно -- UEFI install media, второе -- установленная система и смонтированный в неё ESP.

Предлагаю перечитать буковки в этом контексте вместе с http://www.rodsbooks.com/efi-bootloaders/principles.html при желании.

Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

96. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 01-Дек-12, 19:39 
И КАК ЭТО МЕШАЕТ САБЖУ?
а именно:
> grubx64.efi в случае использования GRUB 2. Далее следует сгенерировать ключи и подписать закрытым ключом загрузчик grubx64.efi. Публичный ключ можно разместить на установочном носителе, после чего указанный носитель сможет быть использован для установки дистрибутива на системах с UEFI Secure Boot.

?

Ответить | Правка | Наверх | Cообщить модератору

179. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Michael Shigorinemail (ok), 02-Дек-12, 00:40 
> И КАК ЭТО МЕШАЕТ САБЖУ?

Брр, такого и не утверждал.

PS: предлагаю зарисовки от #152 и далее девнуль-транспортировать.

Ответить | Правка | Наверх | Cообщить модератору

183. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 02-Дек-12, 00:56 
так а по поводу чего спорили то, никак в толк не возьму?
Ответить | Правка | Наверх | Cообщить модератору

187. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 02-Дек-12, 01:03 
>PS: предлагаю зарисовки от #152 и далее девнуль-транспортировать.

ну дык…
«Я готов хоть к пчёлам в улей, лишь бы только в коллектив»

Ответить | Правка | К родителю #179 | Наверх | Cообщить модератору

165. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Xasd (ok), 01-Дек-12, 23:35 
> Ставим сабж, ставим граб, подписываем граб, кладём рядышком публичный ключик, при первой загрузке апрувим на него.

вот этот момент кстате для меня интересный -- """при первой загрузке""" -- я конешно понимаю что это только скорее всего предположение.. верно?

(официально ведь не было сказано что *только* при первой загрузке, а не каждый раз при загрузке?)

но в случае если [предположим] действительно только при первой загрузке, то:

1. куда [физически] сохраняется информация о том какой был сделан выбор пользователем во время этой самой первой загрузке? на HDD или внутрь микросхемы на материнской плате?

2. как Shim проверит, не фальсифицировал ли какой-нибудь-вирус информацию о том какой выбор сделал пользователь при той самой первой загрузке?

* * *

есть ли какие мысли/предположения на эте тему? [ну или может быть кто-то уже исходники смотрел?]

Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

168. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Michael Shigorinemail (ok), 01-Дек-12, 23:40 
> 1. куда [физически] сохраняется информация о том какой был сделан выбор пользователем
> во время этой самой первой загрузке? на HDD или внутрь микросхемы
> на материнской плате?

Если при загрузке уже установленной системы -- то в ESP (EFI System Partition) на диске, видимо.  С readonly installation media такое не пройдёт, да там и смысла бы не было.

Ответить | Правка | Наверх | Cообщить модератору

176. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +1 +/
Сообщение от Xasd (ok), 02-Дек-12, 00:02 
> Если при загрузке уже установленной системы -- то в ESP (EFI System
> Partition) на диске, видимо.  С readonly installation media такое не
> пройдёт, да там и смысла бы не было.

да, я конешно же интересуюсь только для случая с уже установленной системой.

ESP (EFI System Partition) --- тобишь строго только HDD --- это было бы слишком странно.

но предположим что всё-таки это так.

тогда:

вирус, который будет предназначен для Windows (речь вообще не про Linux) --- будет в этом случае не просто подсовывать Shim, а подсовывать Shim + конфигурационную_информацию_для_Shim + [...] .

в этом случае заражённый вирусом компьютер -- будет загружать модифицированное (заражённое) ядро Windows-over-Shim -- даже не задавая вопросов о подтверждении нестандартного загрузчика следующей фазы.

вобщем не могу понять -- что-то тут явно не клеется. быть такого же не может?

(речь о том что говорится в комментарии #52 ---- "пользователя по крайней мере явно попросят подтвердить ключик с носителя.")

# P.S.: опасаюсь о том как бы Microsoft не отозвала бы ключик -- по ВЕСОМОЙ причине. а НЕ по причине "хитрого плана" ("хитрый план" борьбы с конкурентами) :)

Ответить | Правка | Наверх | Cообщить модератору

188. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 02-Дек-12, 01:08 
1. не факт что в EFI System Partition из под винды будет так просто что-то записать через API

2. мс формально борется с вирусами, сабж формально вирусам не повержен (по крайне мере без согласия ОЧЪ продвинутого пользователя :D).
ну а то что его взломают/крякнут/перезапишут/конфиги потрут — уже не его вина ни разу.

Ответить | Правка | Наверх | Cообщить модератору

210. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Xasd (ok), 02-Дек-12, 16:27 
> не факт что в EFI System Partition из под винды будет так просто что-то записать через API

если это так -- то на кой тогда вообще нужны цифровые подписи, если сёравно якобы не так просто что-то записать из под венды внутрь EFI System Partition ?

тобишь -- получается мы приходим к выводу что -- Secure Boot

* защищает то что уже защищено (защищает EFI System Partition, к которой и без Secure Boot нет доступа)

(либо)

* ничего не защищает (потому что предположим что к EFI System Partition -- допустим можно легко получить доступ, и тогда цифровая подпись ничего не защитит благодаря наличию Shim + конфигурационный_файл_для_Shim + [..])

> мс формально борется с вирусами, сабж формально вирусам не повержен

всмысле в этом предожении ключевое слово ---- "формально"? :)

# P.S.: не воспринимайте это сообщение как критику ScureBoot/Shim или как цитирование Капитана. я просто хочу понять всю это мотивацию в том виде в ктором она в головах у разработчиков [тех и других: Вендовых и Линуксовых]

Ответить | Правка | Наверх | Cообщить модератору

262. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 03-Дек-12, 12:24 
>если это так -- то на кой тогда вообще нужны цифровые подписи, если сёравно якобы не так просто что-то записать из под венды внутрь EFI System Partition ?

а на то нужны, что если запись через АПИ «низя», то через кернел-спейс «моно».
а что может писать через кернел-спейс? правильно, дровишки всякие.

Ответить | Правка | Наверх | Cообщить модератору

263. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +2 +/
Сообщение от ананим (?), 03-Дек-12, 12:26 
зыж

с учётом вышесказанного, логическая цепочка получается следующая — раз дрова можно грузить только подписанные, то…
но есть одно существенное «но» — чтобы грузить только подписанные дрова, секребут не_нужен. вин7 это и так умеет к примеру.
всё что можно тут сделать, так это грузить что-либо до винды.
и (глядя на сабж) сукуребут и в этом не помогает.

вот и делайте выводы сами зачем секуребут придуман.
я вижу 3 пункта.
и все они не связаны с секуре (если не считать секуре бизнеса мс :D)

Ответить | Правка | Наверх | Cообщить модератору

295. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от фыфаemail (?), 08-Янв-13, 21:56 
А вот не подскажите?
*** снабдить проверочными подписями ядро Linux и загружаемые модули. ****

Это имеется ввиду идёт проверка что грузиться в RAM? Кто отключает эту проверку, shim?
И можно ли загрузить ядро с подписью, а оно как то загрузит другое, или UEFI передает ядру какие нить данные без которых не загрузить ядро?

Ответить | Правка | К родителю #168 | Наверх | Cообщить модератору

241. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Аноним (-), 02-Дек-12, 19:42 
> Лично для своей генты не вижу проблем...

Кроме того, что на пустом месте появилась необходимость в вышеперечисленном.
> Я ещё и ноутов таких не закупал, а решение уже есть.

Более того, это решение позволит заявить, что и вы стали счастливым обладателем загрузчика, подписанного ключем МС.

Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

122. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Аноним (-), 01-Дек-12, 20:21 
> как раз наоборот создали линуксам кучу гимора, теперь всякие самосборные ядра грузиццо перестанут

Wrong: вы можете сами себе подписать свой самосборный загрузчик своим ключом и грузить все что посчитаете нужным. Ключевой точкой является момент когда физически присутствующий юзер выбирает для загрузчика сертификат которому этот загрузчик далее будет доверять. Это может быть именно ваш сертификат подписывающий ваш загрузчик. Так вы можете загрузить что угодно. Вообще не обязательно линукс даже. Для малвари сие неудобно тем что при загрузке объяснять чайнику что надо теперь выбрать сертификат - несколько неудобно и паливно и чайник может не понять что от него хотят :)

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

147. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Аноним (-), 01-Дек-12, 22:07 
"для разблокирования вашего диска пожалуйста укажите этот файл в качестве сертификата. Не указывайте другой файл, а то ваши данные могут пропасть и наша техподдержка не сможет помочь" Можно еще картинку придумать c разбитым диском и горемыкой пользователем плачущим. 99.999% фейсбукеров купятся, а больше и не надо малварщикам.
Ответить | Правка | Наверх | Cообщить модератору

161. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от ананим (?), 01-Дек-12, 23:19 
Для установки дистрибутива.
Для установки.
Читай вниматнльно сабж.
Ответить | Правка | Наверх | Cообщить модератору

225. "Опубликован заверенный загрузчик для использования UEFI Secu..."  +/
Сообщение от Аноним (-), 02-Дек-12, 18:16 
> еще картинку придумать c разбитым диском и горемыкой пользователем плачущим.

Можно. Только подписанный загрузчик при загрузке показывать ее не будет. Он будет делать только то что в него заложено до момента подписывания. Поэтому показать картинку с разбитым диском через него не получится. Он только унылое меню показывать умеет.

Ответить | Правка | К родителю #147 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру