Hardwareänderung wegen fehlendem USB-Stick führt zu Problm mit TPM

Samun

Cadet 4th Year
Registriert
Feb. 2018
Beiträge
65
Hi Leute,

ich habe ein Problem mit meinem Security Setup.

Ich habe einen Desktopcomputer, der nicht bewegt wird. Festplatten werden nicht ausgetauscht, an der Hardware ändert sich also nichts.
Mein System ist mit Bitlocker verschlüsselt und hat ein TPM-Modul.

Wenn sich nun die Hardware-Zusammensetzung ändern würde, dann beschwert sich das TPM und ich muss meine Festplatte mit dem von Windows gelieferten Schlüssel entschlüsseln. Soweit okay. Ist bei mir kein Anwendungsfall. Das geschieht nicht. Allesfalls geht mal eine Komponente kaputt und muss ausgetauscht werden, aber dann kann man ja auch vorher den Bitlocker deaktivieren oder man entschlüsselt das ganze halt mal kurz manuell. Aber das ist bisher noch nicht passiert.

Jetzt das Problem. Ich sichere meine Daten indem ich die Festplatte spiegle und zwar boote ich dafür einen Linux-USB-Stick. Damit bin ich eigentlich sehr zufrieden und ich möchte das auch genau so handhaben. Leider, nicht immer, aber immer mal wieder, denkt mein System beim Zurückspielen des Backups, dass sich meine Hardware-Zusammensetzung geändert hat, weil auf einmal der USB-Stick fehlt, der aber natürlich nur dann in meinem PC steckt, wenn ich mit den Backups herumhantiere. Wie gesagt, nicht immer. Nur manchmal.

Das heisst: Manchmal spiele ich ein Backup zurück und ich kann nicht mehr zurück in mein System ohne den Schlüssel zur Hand zu nehmen. Eine Idee wie ich das lösen kann? Kann ich dem TPM (ich glaube das ist die verantwortliche Komponente) sagen, dass es USB-Sticks ignorieren soll?
 
Angesteckte USB Sticks dürften doch das TPM nicht beeinflussen, vorallem dann nicht wenn direkt davon gebootet wird.

Wie sicherst du die Platte denn? Wenn du die Sektor-für-Sektor sicherst dürfte das keine Probleme machen, braucht aber 1zu1 den Speicherplatz der Platte. Das sollte man bei Vollverschlüssselten Systemen immer tun. Tust du das nicht kann sowas wie bei dir das Endergebnis sein.
 
Schau dir doch mal die aktiven Protektoren von Bitlocker an ob du diese so alle brauchst oder nur die Festplatten-Verschlüsselung als solches.
 
Meine Sicherung sieht so aus: System-Partition ist mit Bitlocker verschlüsselt. Beim Booten kommt
TPM Codeabfrage, danach startet Win10 mit Account-Passwort. Sobald ich drin bin entschlüsselt er den Rest der Platten automatisch.

Beim Backup handelt es sich um eine 1:1 Kopie. Ich boote Linux von einem USB-Stick, dann spiegle ich die komplette Systempartition auf eine andere Platte, die nur dafür da ist. Die ist dann halt genauso gross wie mein "C:" ;) Die sollte, und nach Meinung eines befreundeten Admins tut sie das, Bit für Bit identisch sein. Ich verstehe nicht, warum sich dann mein System beschweren sollte.

Schau dir doch mal die aktiven Protektoren von Bitlocker an ob du diese so alle brauchst oder nur die Festplatten-Verschlüsselung als solches.

Ich... habe keine Ahnung wovon Du redest ;)

Ich habe gerade mal nach diesen Protektoren gegoogelt und finde nur die Group Policies. Meinst Du die? Da kann ich nur Dinge kaputt machen, deshalb lasse ich die Finger davon. Vorschläge sind natürlich willkommen.
 
Mir fällt gerade auf, dass natürlich die Möglichkeit besteht, dass ich mich komplett irre und der USB-Stick gar nicht das Problem ist.

Tatsache ist, dass ich manchmal das Backup zurückspiele und ich dann das Bitlocker-Passwort eingeben soll.

Hmm.... ich dachte es wäre der USB-Stick. VIelleicht ist er es auch, denn ansonsten ändern sich ja nichts an der Hardware-Zusammenstellung und weist Bitlocker nicht sogar auf der entsprechenden Seite darauf hin, dass USB-Sticks das Problem sein können? Ein anderer Grund als fehlende Hardware fällt mir auch nciht ein, warum das TPM streiken sollte.

Hat noch wer eine Idee?
 
Für das Backup wird einfach SystemRescueCD vom USB-Stick gestartet, und dann ein Kommando wie dd if=/dev/sda3 of=/mnt/backup.dd verwendet, das die Partition 1:1 kopiert. Restore dann entsprechend umgekehrt.

Kann mir schwer vorstellen, dass das am USB-Stick liegt.

Andererseits hatte ich aber ein ähnliches Problem, da fragte er mich beim Start meines laptops nach dem Bitlocker-Schlüssel. Ursache war das DVD-Laufwerk, das nicht richtig eingesteckt war. Das trat mehrfach auf, momentan startet er aber auch wenn es nicht drin ist.

Der befreundete Admin​
 
Es tritt aber halt auch nicht immer ein. Nur manchmal. Ich könnte den Fehler also vermutlich nicht reproduzieren.
 
Zurück
Oben