News Microsoft Pluton: Security-Chip lässt Linux nicht auf das Lenovo Z13 und Z16

Mensch_lein schrieb:
Wieso dreht sich die Diskussion nun darum, ob es gar nicht so schlimm sei? Es geht darum, das Pluton keinen Mehrwert hat, keinerlei Sicherheitszugewinn. DAS ist die Crux.
Ach wirklich? Es ist also nicht so, als wäre der klassische TPM Chip längst zum Sicherheitproblem geworden, weshalb man mit Pluton nun diese Sicherheitsmängel beseitig hat?
Andzakovic’s attack involved wiring an Infineon TPM 2.0 from a Microsoft Surface Pro 3 to a drive through a $30 Field-Programmable Gate Array (FPGA). To simplify a bit, after using a sniffer tool, he was able to discover the Volume Master Key (VMK) from the LPC bus by executing a boot.
https://nakedsecurity.sophos.com/20...y-to-sniff-windows-bitlocker-encryption-keys/
 
Mensch_lein schrieb:
? Es geht darum, das Pluton keinen Mehrwert hat, keinerlei Sicherheitszugewinn.
Pluton ist direkt in der CPU integriert und seine Firmware ist relativ einfach zu aktualisieren.
Damit sind die DMA/Bus basierten Attacken um an Credentials zu kommen nicht mehr möglich (Wie z.B https://labs.withsecure.com/blog/sniff-there-leaks-my-bitlocker-key/)

Mensch_lein schrieb:
zeigen mir eher, das man einer ernstgemeinten Diskussion abgeneigt ist und nur seine Pfründe verteidigt, auch und selbst wenn man nichtmal bei MS angestellt ist.
Sehe ich anders. Ich lese immer wieder von Befürchtung die aber durch nichts untermauert werden, ausser generell einen schlechten Gefühl oder Generalisierungen.

Wenn dann dargelegt wird, dass schon der Artikel schlecht recherchiert ist und das Drama extrem übertrieben ist wird versucht neue Gründe zu finden. Wie gefährlich es plötzlich ist bzw überfordert potentielle Linux Umsteiger durch eine UEFI Setting Änderung sind.

Wenn dann jemand hier technische Vorteile bringt ist er ein MS Jünger - technisch darauf eingegangen wird aber nicht.

Welche zusätzlichen Angriffsflächen werden denn mit Pluton erzeugt?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Nore Ply
Laut Microsoft wird die Firmware von Pluton über die Windows-Update-Funktion aktualisiert, genau wie viele andere Komponenten auf Ihrem PC.
Quelle : https://www.pcwelt.de/tipps/Microsoft-Pluton-Darum-kuemmert-sich-der-Security-Chip-11226058.html

@cloudman

Sehe ich anders. Ich lese immer wieder von Befürchtung die aber durch nichts untermauert werden, ausser generell einen schlechten Gefühl oder Generalisierungen.
Verzeih mir, aber ich habe weder die Lust, noch den Nerv, Dir nun zig Beispiele zu benennen, bei welchen MS schon gelogen hat. Noch welche Praktiken MS schon angewandt hat. Beginnt, bei den gestolenen Sachen richtung Apple, dann gehts weiter bis zur Kotzgrenze und totales OT dann.
Kurzum, meine Meinung zu Pluton(da wären wir wieder in der tematik hier) habe ich erklärt und mit Belegen untermauert.

Dazu noch eines, es ist ein Unding unserer Zeit, das man besch... Code, mit weiterem Code zu fixen versucht, statt endlich einmal Guten Code zu schreiben. Und/oder endlich etwas wirklich Sicherheitsrelevantes zu tun. Das wäre nach meiner bescheidenen Meinung, Aufklärung der Menschen, Ausbildung wie man mit Rechnern, dem Internet umzugehen hat. So als Anfang.
 
Zuletzt bearbeitet:
Mensch_lein schrieb:
Beginnt, bei den gestolenen Sachen richtung Apple, dann gehts weiter bis zur Kotzgrenze und totales OT dann.
Kurzum, meine Meinung zu Pluton(da wären wir wieder in der tematik hier) habe ich erklärt und mit Belegen untermauert.
Deine Meinung über MS ist doch dein gutes Recht aber darum geht es nicht.
Du schreibst Pluton bringt keinen Sicherheitsgwinn. @xexex und ich haben darauf ganz konkret geantwortet, dass es damit deutlich schwieriger wird die Keys zu extrahieren und damit die Sicherheit von Bitlocker erhöht.
Deine Antwort darauf ist im Grunde nicht viel mehr als MS ist generell Mist.
Technisch begründete Argumente in Bezug auf pluton sehe ich weiterhin nicht.
 
  • Gefällt mir
Reaktionen: Miuwa
Mensch_lein schrieb:
Aber aussagen ala : "Wer nicht ins Bios will, sollte Linux meiden"

zeigen mir eher, das man einer ernstgemeinten Diskussion abgeneigt ist und nur seine Pfründe verteidigt, auch und selbst wenn man nichtmal bei MS angestellt ist.
Hier wurden für einen MS-Thread sogar ziemlich viel sachliche Argumente ausgetauscht, und die persönlichen Bewertungen der einzelnen Punkte zgl. potentiellem praktischen Nutzen und/oder unterstelltem Missbrauchspotential folgen offensichtlich vielen verschiedenen Pfaden.

Mensch_lein schrieb:
Verzeih mir, aber ich habe weder die Lust, noch den Nerv, Dir nun zig Beispiele zu benennen, bei welchen MS schon gelogen hat.
Das jedenfalls ist kein sachliches Argument.

Schon eher näher an des Pudel's Kern wäre da die Aussage, dass AMD hier der Dunklen Seite der Macht beigetreten ist, während Intel sich überraschenderweise unschlüssig oder sogar auf Seiten der Rebellen erweist.
Es könnte allerdings auch nur ein Hinweis darauf sein, dass vielleicht doch nicht um die von Dir unterstellte weltweit organisierte, gemeinsame Entmündigung von PC-Nutzern geht, sondern den andauernden Wettbewerb um integrierte Lösungen für mehr Sicherheit.
 
  • Gefällt mir
Reaktionen: Nore Ply
Termy schrieb:
scheinbar ist die Einstellung, dass nur Windows Booten darf sogar von Microsoft so vorgegeben.
Auch hier sollte man nicht den Fehler begehen, die Hälfte wegzulassen und eine eigene Interpretation vorzustellen.
Starting in 2022 for Secured-core PCs it is a Microsoft requirement for the 3rd Party Certificate to be disabled by default.
https://docs.microsoft.com/en-us/windows-hardware/design/device-experiences/oem-highly-secure

Verständlich wenn man PCs mit einem Sicherheitslabel auf den Markt bringen will, dass dann auch alle Sicherheitsmaßnahmen aktiv sind oder?
1657632707997.png


1657632882457.png
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Nore Ply, 7r1c3 und ComputerJunge
Termy schrieb:
dass nur Windows Booten darf sogar von Microsoft so vorgegeben.
Macht auch irgendwie Sinn, wenn ein Gerät mit Windows verkauft wird oder nicht?

Wenn man ohnehin vorhat Linux darauf zu nutzen, schaut doch bitte, wenn möglich, bei den Herstellern nach, die Systeme mit Linux anbieten, es hat Vorteile für uns alle, wenn diese mehr Beachtung finden. Hier wird man auch nicht finden, dass Secure Boot ohne 3rd Party CA aktiviert ist.
 
cloudman schrieb:
Deine Meinung über MS ist doch dein gutes Recht aber darum geht es nicht.
Du schreibst Pluton bringt keinen Sicherheitsgwinn. @xexex und ich haben darauf ganz konkret geantwortet, dass es damit deutlich schwieriger wird die Keys zu extrahieren und damit die Sicherheit von Bitlocker erhöht.
Deine Antwort darauf ist im Grunde nicht viel mehr als MS ist generell Mist.
Technisch begründete Argumente in Bezug auf pluton sehe ich weiterhin nicht.
Das Ganze begann mit TPM, darum schafft man nun Pluton, damit man etwas, was keine Sicherheit brachte nun zur Sicherheit bringen will. Was schon damit unsinnig wird, das man mir hier nun ernsthaft erklären will, das etwas ... das man mit windows-updaten kann, dann sicher sein soll? Ernsthaft?
Ich mache also mit dem Stichwort Sicherheit etwas, das geradezu ENTGEGEN aller Sicherheitsgedanken geht? Erscheint mir fast so sinnfrei wie die Aussage mancher, jedes Gerät muss im Internet sein, damit es Sicherer ist. TILT

Aber gut, ich habs nun erneut versucht dir zu erklären. Vielleicht drücke ich mich auch zu undeutlich aus.

Problem TPM.
Patch Pluton.

Sicherheit = NULL.

ComputerJunge schrieb:
Das jedenfalls ist kein sachliches Argument.
Das war auch nicht als solches gemeint.

Ich erklärte lediglich, warum ich Ihm keinen Beweis liefere, sondern ungenau bleibe.

Ein sachliches Argument, Wozu und warum man TPM und darum Pluton benötigt, kam ja auch nicht. Die Sache von wegen Sicherheit kann es ja nicht sein. Weil es das Problem ohne TPM nicht gäbe. Anders gesagt. weil es dann auch kein Pluton bräuchte.
Ergänzung ()

7r1c3 schrieb:
Macht auch irgendwie Sinn, wenn ein Gerät mit Windows verkauft wird oder nicht?
Windows hat eine Haltbarkeit von jetzt nett gerechnet von 7 Jahren, wer sagt mir, das man danach noch ein Windows daraufspielen kann? Genau, dann kommt eventuell Linux ins Spiel. Eben weil die Hardware vielleicht dann nicht mehr schnell genug ist für das aufgeblähte Windows 12 ... oder wie es auch immer heissen mag.

oder weil windows eben diesen Prozessor, oder jenen nicht mehr unterstützt.
 
Zuletzt bearbeitet:
Mensch_lein schrieb:
wer sagt mir, das man danach noch ein Windows daraufspielen kann? Genau, dann kommt eventuell Linux ins Spiel.
Da es keine Beweise dafür gibt, dass sich das bisherige Verhalten, ändert, wirst du vermutlich nur ins UEFI gehen müssen, fall du so ein Gerät gekauft hast und die entsprechende Option aktivieren.

Mensch_lein schrieb:
Ein sachliches Argument, Wozu und warum man TPM und darum Pluton benötigt, kam ja auch nicht.
Es gab einige Beispiele, die genannt wurden. TPM ist aber nicht perfekt. Es gab aber auch keine Alternative, soweit mir bekannt. Pluton packt ein paar der bisherigen Schwachstellen an und ist leichter updatebar. Werden bei Pluton auch Schwachstellen gefunden werden, vermutlich. Wie bei so ziemlich allem.

Wenn du überzeugt bist, dass es nie etwas wie TPM gebraucht hat, bringt die Diskussion hier nichts.
 
Der Benutzer hat nach nur 4 Minuten schon den entsprechenden Hinweis bekommen, warum das scheitert. Er scheint jedoch davon überzeugt, dass es auch vorher schon mit aktivem Secure Boot funktioniert hat.
Muss man mehr dazu sagen?
 
  • Gefällt mir
Reaktionen: xexex
Kuristina schrieb:
Ja, von anderen hier im Forum. Ist ja nicht jeder in einem Forum.
Es steht auch in der offiziellen Installationsanleitung von Manjaro.
 
  • Gefällt mir
Reaktionen: Nore Ply und xexex
Creeping.Death schrieb:
Es steht auch in der offiziellen Installationsanleitung von Manjaro.
Du liest dir sowas durch? 🙂
Ergänzung ()

7r1c3 schrieb:
Könnte daran liegen, dass viele heutzutage überzeugt sind, man bräuchte keine Anleitung und man weiß es besser.
Die Anleitung bräuchte er ja auch nicht wegen Manjaro. Sondern wegen dem Quark im Bios.
 
  • Gefällt mir
Reaktionen: Nore Ply
Creeping.Death schrieb:
Muss man mehr dazu sagen?
Nein. Ein Teil der Mitdiskutierenden möchte die anderen Argumente gar nicht lesen. Zur Not wird kurzerhand das Adjektiv "normal" umgedeutet.

Mensch_lein schrieb:
Mal vorneweg, Rüdiger Weis
ist einer der Leute, welche wirklich wissen, wovon sie sprechen.
Es gibt allerhöchstens noch zwei weitere weltweit - jedoch keinesfalls auf Seite der "anderen".

Kuristina schrieb:
Du liest dir sowas durch? 🙂
Selbstverständlich. Dafür gibt es Bedienungsanleitungen. Manche munkeln, dass diese sich gerade in der Linux-Gemeinde einer gewissen Beliebtheit erfreuen. Bist Du ein Troll?

Kuristina schrieb:
Faszinierend. 🙂
Offensichtlich.
 
  • Gefällt mir
Reaktionen: Nore Ply
Zurück
Oben