Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Zeigt euren Desktop her
- Ersteller Rot1990
- Erstellt am
Pico1988
Cadet 3rd Year
- Registriert
- Okt. 2021
- Beiträge
- 44
Und hier mal mein neuer Hintergrund den ich per KI erstellt habe
Original Bild aus dem das entstand hänge ich mit an
Das Hintergrundbild habe ich mit angehängt
Original Bild aus dem das entstand hänge ich mit an
Das Hintergrundbild habe ich mit angehängt
Anhänge
zelect0r
Captain
- Registriert
- Mai 2012
- Beiträge
- 3.569
CachyOS. SecureBoot und TPM mit MearsuredBoot
Wer übrigens seine PCR Boot-Chain mit aktiviertem TPM (UEFI) komplett bis PCR 9 Hashen möchte,
dem biete ich hier die folgenden Steps an um den gesamten System-Start meßbar (Measrued Boot) zu machen.
Um genau zu sein also für die Leute die bereits einen Hash für PCR 0-7 haben!
Hier eine Übersicht über die PVR Abläufe. Relevant dabei sind PCR 0-9.
linux_tpm_pcr_registry.md
Voraussetzung ist ein bereits aktiviertes und aktives SecureBoot (UEFI/OS) mit Limine Bootloader, im UEFI aktiviertes TPM 2.0. Und ebenfalls eine aktuelle BIOS Version mit aktuellen SecureBoot-Keys 2023.
Wer noch kein SecureBoot hat, fängt bitte hier an:
CachyOS Secure Boot einrichten
SecureBoot Check:
Ausgabe:
sbctl sollte auch bereits signierte Einträge enthalten.
Check:
Ausgabe (Kann variieren):
Zusätzlich sollte TPM 2.0 im UEFI aktiviert sein.
Check:
Ausgabe:
Mokutilities installieren.
SecureBoot Check:
Ausgabe:
Installierte Zertifikate überprüfen Voraussetzung Aktuelles BIOS-Update des Herstellers:
Sollte jeweils ausgeben:
TPM2 PCR SHA256 0-9.
Ich habe hier meine Hashes durch Einsen ersetzt, sollten die oben erwähnten Voraussetzungen gegeben sein, solltet ihr bereits gesetzte SHA256 Hashes (63 zeichen hinter dem "0x") für PCR 0-7 haben, wobei 8-9 auf 0x000000 gesetzt ist.
Somit ist nicht der gesamte Start meßbar.
Check:
Als letztes überprüfen ob der Limine Efi Hook vernünftig gesetzt ist, damit spätere pacman Kernel Updates berücksichtigt und siegniert werden.
Check:
Ausgabe:
Bis hier hin waren es alles Voraussetzungen dafür um den gesamten System-Start (PCR 0-9) zukünftig meßbar zu machen. Wer noch gar kein SecureBoot aktiviert hat sollte wie oben schon erwähnt mit dem dem CachyOS Wiki für SecureBoot anfangen und sich damit auseinander setzen wie SecureBoot und TPM in seinem UEFI aktiviert wird.
Denkt daran immer nochmal eine Backup Datei der jeweiligen Config an dem Pfad anzulegen!
Es geht jetzt weiter mit dem Config-Content und Limine-Install bzw. Limine-Update!
Aktiviere das ausrollen der Limemine Config.
Einfach am Ende mit anhängen wenn es nicht schon drin steht:
Nun setzen wir "measured_boot: yes" in die "limine.conf":
ganz oben einfach den Eintrag hinzufügen, sieht dann so aus:
Wer noch das Wallpaper mit Hashen möchte kann das dann an dieser Stelle auch tun.
Kann auch übersprungen werden.
Ebenso können natürlich auch andere Farben und Wallpaper verwendet werden.
Überprüfen ob es dort liegt wo es liegen soll, check:
B2SUM für das Wallpaper generieren:
Ausgabe:
Den Hash an den Datei-Namen in der "limine.conf" setzen.
Wichtig, das die "#" zwischen Datei-Namen und Hash-Wert steht.
Sollte dann Vollständig an der Stelle so aussehen:
Als letztes nur noch das Ausrollen des File BLAKE2B:
Ausgabe:
Danach Limine updaten:
Reboot und danach PCR 8 und 9 gegen prüfen:
8 und 9 sollte dann auch 1 (Beispiel Siehe Oben) bzw. eure eigenen SHA265-Hashes basierend auf eurer Hardware beinhalten:
Fertig
Viel Erfolg
Wer übrigens seine PCR Boot-Chain mit aktiviertem TPM (UEFI) komplett bis PCR 9 Hashen möchte,
dem biete ich hier die folgenden Steps an um den gesamten System-Start meßbar (Measrued Boot) zu machen.
Um genau zu sein also für die Leute die bereits einen Hash für PCR 0-7 haben!
Hier eine Übersicht über die PVR Abläufe. Relevant dabei sind PCR 0-9.
linux_tpm_pcr_registry.md
Voraussetzung ist ein bereits aktiviertes und aktives SecureBoot (UEFI/OS) mit Limine Bootloader, im UEFI aktiviertes TPM 2.0. Und ebenfalls eine aktuelle BIOS Version mit aktuellen SecureBoot-Keys 2023.
Wer noch kein SecureBoot hat, fängt bitte hier an:
CachyOS Secure Boot einrichten
SecureBoot Check:
Code:
sbctl status
Code:
Installed: ✓ sbctl is installed <-- Wichtig!
Owner GUID: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx <-- Hier muß bereits einer Owner GUID stehen
Setup Mode: ✓ Disabled <-- Wichtig!
Secure Boot: ✓ Enabled <-- Wichtig!
Vendor Keys: microsoft <-- Wichtig!
Check:
Code:
sudo sbctl verify
Code:
Verifying file database and EFI images in /boot...
✓ /boot/EFI/BOOT/BOOTX64.EFI is signed
✓ /boot/EFI/limine/limine_x64.efi is signed
✓ /boot/fc1ac1111111111111111111111111111/limine_history/vmlinuz_sha256_111111111111111111111111111111111111111111111111111111111111111 is signed
✓ /boot/fc1ac1111111111111111111111111111/limine_history/vmlinuz_sha256_111111111111111111111111111111111111111111111111111111111111111 is signed
✓ /boot/fc1ac1111111111111111111111111111/linux-cachyos/vmlinuz is signed
✓ /boot/fc1ac1111111111111111111111111111/linux-cachyos-lts/vmlinuz is signed
Zusätzlich sollte TPM 2.0 im UEFI aktiviert sein.
Check:
Code:
systemd-analyze has-tpm2
Code:
yes <-- Wichtig!
+firmware
+driver
+system
+subsystem
+libraries
+libtss2-esys.so.0
+libtss2-rc.so.0
+libtss2-mu.so.0
Mokutilities installieren.
Sass:
sudo pacman -S mokutil
Code:
mokutil --sb-state
Code:
SecureBoot enabled <-- Wichtig
Installierte Zertifikate überprüfen Voraussetzung Aktuelles BIOS-Update des Herstellers:
Code:
sudo mokutil --db | grep -Ei 'Microsoft Option ROM UEFI CA 2023'
sudo mokutil --db | grep -Ei 'Microsoft UEFI CA 2023'
sudo mokutil --db | grep -Ei 'Windows UEFI CA 2023'
sudo mokutil --kek | grep -Ei 'Microsoft Corporation KEK 2K CA 2023'
Code:
Subject: C=US, O=Microsoft Corporation, CN=Microsoft Option ROM UEFI CA 2023
Subject: C=US, O=Microsoft Corporation, CN=Microsoft UEFI CA 2023
Subject: C=US, O=Microsoft Corporation, CN=Windows UEFI CA 2023
Subject: C=US, O=Microsoft Corporation, CN=Microsoft Corporation KEK 2K CA 2023
TPM2 PCR SHA256 0-9.
Ich habe hier meine Hashes durch Einsen ersetzt, sollten die oben erwähnten Voraussetzungen gegeben sein, solltet ihr bereits gesetzte SHA256 Hashes (63 zeichen hinter dem "0x") für PCR 0-7 haben, wobei 8-9 auf 0x000000 gesetzt ist.
Somit ist nicht der gesamte Start meßbar.
Check:
Code:
sudo tpm2_pcrread sha256:0,1,2,3,4,5,6,7,8,9
Code:
sha256:
0 : 0x111111111111111111111111111111111111111111111111111111111111111
1 : 0x111111111111111111111111111111111111111111111111111111111111111
2 : 0x111111111111111111111111111111111111111111111111111111111111111
3 : 0x111111111111111111111111111111111111111111111111111111111111111
4 : 0x111111111111111111111111111111111111111111111111111111111111111
5 : 0x111111111111111111111111111111111111111111111111111111111111111
6 : 0x111111111111111111111111111111111111111111111111111111111111111
7 : 0x111111111111111111111111111111111111111111111111111111111111111
8 : 0x000000000000000000000000000000000000000000000000000000000000000
9 : 0x000000000000000000000000000000000000000000000000000000000000000
Als letztes überprüfen ob der Limine Efi Hook vernünftig gesetzt ist, damit spätere pacman Kernel Updates berücksichtigt und siegniert werden.
Check:
Code:
cat /usr/share/libalpm/hooks/80-limine-efi-deploy.hook
Code:
[Trigger]
Operation = Install
Operation = Upgrade
Type = Package
Target = limine
Target = limine-mkinitcpio-hook
Target = limine-mkinitcpio-hook-git
[Action]
Description = Deploying Limine after upgrade...
When = PostTransaction
Exec = /usr/bin/limine-install
Bis hier hin waren es alles Voraussetzungen dafür um den gesamten System-Start (PCR 0-9) zukünftig meßbar zu machen. Wer noch gar kein SecureBoot aktiviert hat sollte wie oben schon erwähnt mit dem dem CachyOS Wiki für SecureBoot anfangen und sich damit auseinander setzen wie SecureBoot und TPM in seinem UEFI aktiviert wird.
Denkt daran immer nochmal eine Backup Datei der jeweiligen Config an dem Pfad anzulegen!
Es geht jetzt weiter mit dem Config-Content und Limine-Install bzw. Limine-Update!
Aktiviere das ausrollen der Limemine Config.
Code:
ENABLE_ENROLL_LIMINE_CONFIG=yes
Code:
sudo nano /etc/default/limine
Code:
ESP_PATH="/boot"
KERNEL_CMDLINE[default]+="quiet nowatchdog rw rootflags=subvol=/@ root=UUID=7db4428b-da66-4de4-84c6-530c81d20ff8"
BOOT_ORDER="*, *lts, *fallback, Snapshots"
ENABLE_ENROLL_LIMINE_CONFIG=yes
Nun setzen wir "measured_boot: yes" in die "limine.conf":
Code:
sudo nano /boot/limine.conf
Code:
measured_boot: yes
timeout: 5
default_entry: 2
remember_last_entry: yes
term_palette: 1e1e2e;f38ba8;a6e3a1;f9e2af;89b4fa;f5c2e7;94e2d5;cdd6f4
term_palette_bright: 585b70;f38ba8;a6e3a1;f9e2af;89b4fa;f5c2e7;94e2d5;cdd6f4
term_background: ffffffff <-- Farben für Limine Terminal
term_foreground: cdd6f4 <-- Farben für Limine Terminal
term_background_bright: ffffffff <-- Farben für Limine Terminal
term_foreground_bright: cdd6f4 <-- Farben für Limine Terminal
interface_branding:
wallpaper: boot():/limine-splash.png <--Wallpaper für Limine, Standard CachyOS
Wer noch das Wallpaper mit Hashen möchte kann das dann an dieser Stelle auch tun.
Kann auch übersprungen werden.
Ebenso können natürlich auch andere Farben und Wallpaper verwendet werden.
Überprüfen ob es dort liegt wo es liegen soll, check:
Code:
sudo ls -l /boot/limine-splash.png
-rwx------ 1 root root 98696 22. Jan 2026 /boot/limine-splash.png
Code:
sudo b2sum /boot/limine-splash.png
Code:
0d834db6fe31a18e7b1c965873e71080b59f5e60ef22f8c0e42caf1cfbe2ee4b328be5bfd34f7557f1c4d9a231ada1b164082b1f346973c1a0394ae3fad5e18f /boot/limine-splash.png
Den Hash an den Datei-Namen in der "limine.conf" setzen.
Wichtig, das die "#" zwischen Datei-Namen und Hash-Wert steht.
Code:
sudo nano /boot/limine.conf
Code:
wallpaper: boot():/limine-splash.png#0d834db6fe31a18e7b1c965873e71080b59f5e60ef22f8c0e42caf1cfbe2ee4b328be5bfd34f7557f1c4d9a231ada1b164082b1f346973c1a0394ae3fad5e18f
Als letztes nur noch das Ausrollen des File BLAKE2B:
Code:
sudo limine-install
Code:
Limine EFI install completed successfully.
Config file BLAKE2B successfully enrolled.
✓ Signed /boot/EFI/limine/limine_x64.efi
Danach Limine updaten:
Code:
sudo limine-update
Reboot und danach PCR 8 und 9 gegen prüfen:
Code:
sudo tpm2_pcrread sha256:0,1,2,3,4,5,6,7,8,9
Code:
8 : 0x111111111111111111111111111111111111111111111111111111111111111
9 : 0x111111111111111111111111111111111111111111111111111111111111111
Fertig
Viel Erfolg
Zuletzt bearbeitet:
fixedwater
Vice Admiral
- Registriert
- Feb. 2018
- Beiträge
- 6.294
Oooh, könntest Du bitte das Hintergrundbild teilen?Dr@gonXP schrieb:Gleiche Optik, anderes OS:
Dr@gonXP
Lieutenant
- Registriert
- Nov. 2001
- Beiträge
- 864
Pico1988
Cadet 3rd Year
- Registriert
- Okt. 2021
- Beiträge
- 44
Linuxfreakgraz
Lt. Commander
- Registriert
- Juli 2018
- Beiträge
- 1.622
Ähnliche Themen
M
- Antworten
- 15
- Aufrufe
- 2.335