Windows 11 — операционная система следующего поколения для персональных компьютеров и рабочих станций, разработанная корпорацией Microsoft в рамках семейства Windows NT, является наследницей Windows 10.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
Agiliter писал(а):
В лучшем случае где-то после UEFI, в худшем, но значительно менее вероятном, сидит прямо в нём. Впрочем, если зараза где-то прямо в плате, то старые ключи тут наименьшая из проблем.
Конкретно подпись 2023 загрузчика + svn патч, вместе с этими ключами -защищает от Black Lotus, и ещё целого ряда буткитов- это не означает что от всех, но защиту повышает.
что касается разной UEFI малвари и низкоуровневых руткитах и бэкдоров, это редкость на машинах обычных пользователей, и да же в случае компроментации, большинство можно заподозрить, проверив лог целостности загрузки TPM в ос - будет нарушена цепочка доверия - об этом обязательно напишет в логе TPM-WMI при проверке PCR.
вот тут цепочка в порядке, как минимум на первый взгляд. {"Field":"TcgLogFound","Value":true,"DesiredValue":true}],"Expected":[{"Field":"PcrsMatchTcgLog","Value":true,"DesiredValue":true}]
В логе, это TPM-WMI cобытия 1041 и 1038
Это основная польза включенного TPM, под номером 1, защита целостности загрузки, а игрульки и античиты, дело десятое. Можно попробовать "засунуть" конечно что-то сложное в NVRAM, или в BootBlock до измерения PCR0 - и сделать(попытаться) лог в порядке и получить аттестацию, но это не рядовая малварь, и людей обладающих таким опытом и багажом, не много - вроде CodeRush. Это промышленные таргетированные атаки, и специалисты уровня спецслужб. Но учитывая сложность и аппаратные ограничения, не факт что получится.
Так же можно снять дамп и прогнав пакетом Chipsec прошивку, но повторюсь - это крайне редкое явление, и большинство сканеров KVRT/CUREIT достаточно - т.к они умеют читать UEFI. У Доктора вэба кстати один из лучших на рынке сканеров, в этом контексте.
Что касается очистки уже скомпрометированной системы, нужен софт программатор как минимум, с ключами очистки всех регионов - такие утилиты есть и тут на форуме и форумах мат плат некоторых производителей, софт программаторы AMI, на форуме MSI например. Обычными средствами плат, то же можно попробовать удалить, но лучше в этом случае прошивка с флешки и .rom в режиме recovery мп - с кнопки на мп, и откатом на старую или апдейтом, новую. Когда обычно затрагиваются при обновлении больше регионов чем Main(предпочтительнее откат в этом случае или апдейт - на прошу, где и TPM и Agesa frimware разные -т.е 4-5 версий разница, на всякий случай).
Но наилучше конечно аппаратный программатор или плату под замену. На Интеле с этим проще т.к есть Intel Boot Guard.
Member
Статус: Не в сети Регистрация: 18.01.2013 Откуда: РФ Фото: 1099
Phenomenum писал(а):
И всё же, и всё же...
...мы все умрем....кааааак страшно жить...иииии, даааа, не забудьте про кактусы у монитора, про синюю изоленту на камерах и шапочки из фольги на головы....да.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
Phenomenum писал(а):
Жесть. Я как-то раньше вообще не задумывался об этом. Хотя, как ты правильно заметил, "это редкость на машинах обычных пользователей". И всё же, и всё же...
Если ты сам не запускаешь всё подряд из недоверенного По, то и забивать этим голову не нужно, знать в общих чертах: полезно. Для простого пользователя с десктоп Пк, гарантия простая, обновляй По своё, включая frimware на Пк, и Ос с драйверами и драйвером чипсета: держите актуальными. И не пренебрегать стандартными средствами что предлагает Ос: VBS,HCVI, Credential guard и т.д
Руткиты уровня Uefi - на рядовых Пк, крайне редкое явление, т.к для их реализации, требуется обычно привилегированный удалённый или физический доступ к Пк, и ещё ряд условий, которые могут быть "закрыты" в свежей прошивке -битами безопасности.
Не давно была залечена SMM Lock Bypass в Амдш-ных прошивках.
Если тематика интересная для вас, есть аудит безопасности Ос средствами ms
Для 25H2, можно применить Windows 11 v25H2 Security Baseline политики и настроить как себе надо, но расписывать как работать с этим я не буду. Книг и инфы, и офф документации: полно в сети, в том числе на русском языке. https://www.microsoft.com/en-us/downloa ... x?id=55319
у Майкрософт есть полезная утилита в комплекте, Policy Analyzer, которой можно чекнуть настройки и сравнить с предустановленными темплейтами безопасности, и для себя что-то подправить при желании.
Advanced member
Статус: Не в сети Регистрация: 05.03.2003 Откуда: Россия,Поволжье
kiberman писал(а):
Для простого пользователя с десктоп Пк, гарантия простая, обновляй По своё, включая frimware на Пк, и Ос с драйверами и драйвером чипсета: держите актуальными.
И тут вдруг производители материнских плат, для всех пользователей пишут в мануалах и на офиц. сайтах: не обновляйте frimware, если у вас нет явных проблем!
Вложение:
flashing_bios.png [ 8.95 КБ | Просмотров: 947 ]
_________________ С каждым днём всё радостнее жить.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
kv0 писал(а):
И тут вдруг производители материнских плат, для всех пользователей пишут в мануалах и на офиц. сайтах: не обновляйте frimware, если у вас нет явных проблем!
это стандартная отписка юридическая, ничего не значащее заявление, дабы оградить тех. подержку от лишних проблем криворуких юных падаванов, и контору от разных разбирательств и исков.
купил человек такие модули, и Пк не завелся, это самое безобидное. А на старте новой am5 платформы, были проши и производители МП которые "навяливали" с профилем Expo, вольтаж soc выше 1.3в, FIT Limit на soc был высокий, по моему около 1.4в, потом его срочно снизили до 1.3в в новой Агесе, но погорельцы с дохлыми цпу уже были, поленились обновить, понадеялись видимо на эту картинку что "не нужно" "обновлять"
Надо представлять разницу между официальной отпиской, и тем что помимо багов в новом по, в старом может быть не меньшее количество, и нюансы, которые при определенных настройках - могут привести к физическим повреждениям.
Случаи когда кто-то не может подготовится грамотно прошить, сбросить в дефолт кофигурацию, и подтереть Cmos - до и после, дабы минимизировать риски аномалий и потенциально "залипших"/ и несогласованных значений в таблицах ACPI: я не рассматриваю, как и риски новых багов - это базовые знания, отключение света и другой форс мажор в том числе, на сайте оверов- тут большинство с прямыми руками.
У разных плат и некоторых производителей, апдейт/откат, может отличатся, некоторые платы не позволят откатить прошивку с крупными апдейтами Agesa/tpm стандартными средствами. В этом плане Асус не лучший выбор.
Member
Статус: Не в сети Регистрация: 23.06.2019 Фото: 0
kiberman Я уже год не обновлял. Скачал вот вчера, да всё лень (фоткать, потом ручками вбивать). Хотя за год там накопилась куча оптимизаций и исправлений. Я только скачать вчера сподобился - это уже важный первый шаг, бгг.
А так да, это отписка, чтобы не лезли лишний раз. У людей недавно была проблема SB включить для Батлы, а тут целый БИОС обновлять. Это мы тут занимаемся всяким пердолингом, а большинство людей кроме кнопки вкл/выкл ничего не знают, даже драйверы поставить.
Advanced member
Статус: Не в сети Регистрация: 05.03.2003 Откуда: Россия,Поволжье
kiberman не вижу картинок, ибо imgbb заблокирован.
kiberman писал(а):
купил человек такие модули, и Пк не завелся, это самое безобидное.
Это уже тот случай, когда возникла проблема. А ведь бывает, что память работала прекрасно, но обновление БИОС внезапно всё ломает, на Асроках не единожды сталкивался. Или вот у Гигабайта в прошлом году вышло кривое обновление frimware контроллера ARGB подсветки, которое на некоторых моделях материнок убивало этот контроллер нафиг, так что требовалось сдавать платы в ремонт. Вот кто мог предугадать такой облом?
_________________ С каждым днём всё радостнее жить.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
Phenomenum писал(а):
Это мы тут занимаемся всяким пердолингом, а большинство людей кроме кнопки вкл/выкл ничего не знают, даже драйверы поставить.
Если есть технический интерес, почему бы и нет, если хочешь что бы всё как часы работало. Риски есть при обновлении прошивки всегда. Но если грамотно шить, то обычно всё ок, я уже не помню сколько раз это делал, в том числе использовал сторонние софт программаторы-прошивальщики, вроде FPT(Flash Programming Tool (FPT), собирал под себя Me frimware(обновляя) - утилитами Интел, и шил готовый винегрет в свои платы на z390, благо энтузиастами вроде CodeRush и возможно кем то ещё из местных, реализовали давным давно проект Uefi bios updater, и можно было играться.
Сейчас на новых платах, такого нет кайфа.
Добавлено спустя 5 минут 20 секунд:
kv0 писал(а):
не вижу картинок, ибо imgbb заблокирован.
D. Только AMD AM4: Обновите fTPM до текущей версии прошивки (3.*.2.* или новее)
Для пользователей AM4 может возникнуть ситуация, когда система показывает ошибки аттестации TPM (например, 0x80070490) или проблемы с запуском игр. Необходимо обновить микропрограмму fTPM через обновление BIOS (UEFI); исправление поставляется с новыми пакетами микропрограмм AGESA. Вы также можете ознакомиться с таблицей ниже для Вашей материнской платы и точной версии BIOS.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
kv0 писал(а):
Или вот у Гигабайта в прошлом году вышло кривое обновление frimware контроллера ARGB подсветки, которое на некоторых моделях материнок убивало этот контроллер нафиг, так что требовалось сдавать платы в ремонт. Вот кто мог предугадать такой облом?
дело в том что человек о багах в прошивке, лимитах SOC: не обязан знать, и у него такой Пк может работать хорошо, нное время, у кого пару месяцев у кого по дольше, и работать стабильно, в зависимости от стойкости Кп, а потом потеряет эту стабильность и просто выгорит. И никто не полезет первым делом в биос-его обновлять.
Потому-что это может быть не написано в Release notes, а просто вот так: Enhanced system stability. Ну человек посмотрит, и пропустит, у него и так всё стабильно, а новый Пк сгорит. Вот в чём загвоздка , а Пк стоит сейчас денег.
Что касается обновления EC- как на Гигабайте, да это может быть опасно,а средств отката у простых пользователей нет, тем более такая проша может быть индивидуальна под какую то модель EC, или да-же подписная, программатор: искать донор, или в утиль.
Но тут есть и контр-аргументы: во первых, все нормальные вендоры выкладывают их отдельно(MSI так и делает) , и шить его не обязательно, и второй момент, это то же надо знать и как его шить в том числе- предполагает подготовку и в этом случае.
Мне получилось не запороть Гигабитовский монитор, но зная их кривой софт, из Ос было его опасно шить, пришлось переводить порты в полное питание, брать провод 2.0 хороший, и на чистой ос делать. В целом мониторы Гигабайт шить из винды их софтом, это русская рулетка
А в случае Gigabyte - основную не обновлять не вариант, там в одной итерации прошивки на их бета портале, весь алфавит версий(a,b,c,d,e,f,d) , платы у них классные, вроде Aourus Master, но вот frimware.
А ведь бывает, что память работала прекрасно, но обновление БИОС внезапно всё ломает, на Асроках не единожды сталкивался.
если вы не очищаете Cmos и не "перетренировываете" заново, а полагаетесь на старые настройки и Memory fast boot: может быть что угодно. Асрок это отдельная тема для разговора как и Гигабайт, но в плане разгона Озу и совместимости, платы сегмента PG/Таичи, лучше Гигабайта - сейчас возможно что-то поменялось, но у меня были Z390 Macтер от Гигабайт и PG X 390 от Асрок, и вторая мне нравилась больше: особенно работой с озу)), имхо конечно.
Добавлено спустя 44 минуты 59 секунд:
Phenomenum писал(а):
Если только свет рубанут (это самое тупое и обидное). Остальные риски - это сотые доли процента
Не только свет:
Если шьёшь не в дефолтной конфигурации- сmos clear/load defaults, и на разогнанном Пк или не стабильном - Бп плохой/диски на которых frimware.
Member
Статус: Не в сети Регистрация: 18.01.2013 Откуда: РФ Фото: 1099
Phenomenum писал(а):
фоткать, потом ручками вбивать)
И не факт что все настройки со старой версии заработают и все круги ада по новой: тесты ОЗУ, тесты пбо+со. И всё ради чего? Ради какой-то мифической безопасности? Или свет отключат, потом возись с прищепкой... Да, можно рискнуть, если есть какие-то реальные проблемы с железом, но ради какой-то безопасности.... ну не знаю.
Member
Статус: Не в сети Регистрация: 06.08.2025 Фото: 7
antiOVER писал(а):
утилита оставит от вашей вин11 некий скелет
Есть же заводская кастрация в виде различных вариантов 11-й Винды вплоть до IoT LTSC. В чём смысл этих утилит, если по итогу получишь эти же кастраты? Только кастраты от Майкрософт будут рабочими, а после этих утилит получится очередная г-сборка ОС со всеми вытекающими.
Member
Статус: Не в сети Регистрация: 18.01.2013 Откуда: РФ Фото: 1099
Макс_Дон писал(а):
И не нужно.
Ну почему же. Мне нужно. Я всегда проверяю подобные скрипты и софты что бы наперёд знать что натворила та или иная резалка когда ко мне обращаются с забагованными ос после применения таких приблуд. Мне сейчас просто некогда, чуть позже поковыряю её.
Member
Статус: Не в сети Регистрация: 14.10.2025 Откуда: Estonia
Phenomenum писал(а):
Если только свет рубанут
Не о чем. Gigabyte dual-bios проверено. На Z890 шется без проца. Замечено, после обновы KB5068861 не работают прошивальщики BIOS от Gigabyte. FPT64 тоже.
Сейчас этот форум просматривают: Bing [Bot], Ханыга и гости: 16
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения