Zertifikatsfehler trotz BIOS-Update. Was tun?

isd

Lieutenant
Registriert
Apr. 2010
Beiträge
915
Nach BIOS-Update auf einen ASUS Aspire C27-1800 auf die BIOS-Version R02-B2 erscheint in der Ereignisanzeige immer noch eine Warnung.

Bei ausführen des Scripts"Check UEFI PK, KEK, DB and DBX.cmd"
von: https://github.com/cjee21/Check-UEFISecureBootVariables

erscheint:
29 Jul 2026
------------------------------------------------------------
HW : Acer Aspire C27-1800
FW : Acer - R02-B2 - 29 Mai 2025
OS : Windows 11 - 25H2 (Build 26200.8973)

Detected AMD64/X64 UEFI architecture. Ensure that this is correct for valid DBX results.

Secure Boot status: Enabled

Current UEFI PK
√ Acer Platform Key

Default UEFI PK
√ Acer Platform Key

Current UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
X Microsoft Corporation KEK 2K CA 2023 (revoked: false)
√ Acer (revoked: false)
√ Acer Key Exchange Key (revoked: false)

Default UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)
√ Acer (revoked: false)
√ Acer Key Exchange Key (revoked: false)
√ Acer Key Exchange Key (revoked: false)

Current UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)
√ Acer (revoked: false)
√ Acer Database (revoked: false)

Default UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
X Microsoft Option ROM UEFI CA 2023 (revoked: false)
√ Acer (revoked: false)
√ Acer Database (revoked: false)
√ Acer Database (revoked: false)

Current UEFI DBX
√ Acer Database Forbidden
2026-06-09 (v1.6.5) [AMD64] : SUCCESS: 443 successes detected
Windows BootMgr SVN : Not applied
Windows CDBoot SVN : Not applied
Windows WDSMgFw SVN : Not applied
Statistics : 447 SHA256 hashes, 1 X.509 certs, 0 SVNs

Size statistics (Bytes)
PK : 955
KEK : 3575
db : 9625
dbx : 22725
SetupMode : 1
SecureBoot : 1
dbt : 0 or unable to determine
Total size : 36882
PKDefault : 955
KEKDefault : 6040
dbDefault : 9073
dbxDefault : 5646
dbtDefault : 0 or unable to determine
Total default size : 21714
 
Default und Current stimmen nicht überein... hast du mal das UEFI auf Default zurücksetzen versucht?
 
@Rickmer

Es ist unerheblich, ob "Default" und "Current" übereinstimmen.
Zumindest kann ich das hier mit ähnlichen Fällen bestätigen.

@isd

Schau Dir bitte mal das folgende PowerShell-Script an:

https://github.com/claude-boucher/CheckCA2023

Zum Ausführen ist es notwendig, die Ausführung von Scripten zu erlauben.

PowerShell als Administrator öffnen und dann Eingabe: Set-ExecutionPolicy RemoteSigned

Du erhälst eine grafische Oberfläche mit Deinem Status und kannst das Ausrollen der Zertifikate selbst steuern kannst, in dem Du den Status manuell setzt.
Dafür ist es erforderlich, dass die bereits durch Windows-Update bereitgestellt wurden.
Verzeichnis: C:\Windows\System32\SecureBootUpdates

Eine weitere Anforderung ist, dass Windows bereits jetzt im "Secure Boot" Modus gestartet ist.

Eine weitere Möglichkeit ist, die Zertifikate ins UEFI zu importieren, wenn diese vom gleichen Hersteller stammen. Solltest Du noch einen ACER Rechner mit UEFI haben, der schon die neuen 2023 Zertifikate hat, kannst Du diese kopieren bzw. zunächst exportieren.

Es ist vollkommen irrelevant, ob der Hersteller ein neues BIOS/UEFI herausgibt.
Windows-Update greift direkt auf das UEFI zu.

Einige Hersteller haben die Funktion allerdings gesperrt, sodass man vorab sein UEFI prüfen und ggf manuell freischalten muss.
Ergänzung ()

@isd

Nachtrag: Natürlich kann man sich die Zertifikate auch von Rechnern kopieren, die Familie, Freunden, Arbeitskollegen zugeordnet sind. ;) Es sollte immer von Hersteller zu Hersteller erfolgen.
 
Zuletzt bearbeitet:
Ich glaube wenn man nen Biosupdate gemacht hat und das windows halbwegs aktuell hält sollte nichts passieren.
Bei mir schauts so aus und ich steige 0 da durch und ehrlich gesagt es interessiert mich auch nicht, solange alles läuft bin ich zufrieden.
Code:
03 Aug 2026
------------------------------------------------------------
HW : ASUS - ASUSTeK COMPUTER INC. ProArt X870E-CREATOR WIFI
FW : American Megatrends Inc. - 2402 - 13 Jul 2026
OS : Windows 10 - 22H2 (Build 19045.7548)

Detected AMD64/X64 UEFI architecture. Ensure that this is correct for valid DBX results.

Secure Boot status: Disabled

Current UEFI PK
√ ASUSTeK MotherBoard PK Certificate

Default UEFI PK
√ ASUSTeK MotherBoard PK Certificate

Current UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)
√ ASUSTeK MotherBoard KEK Certificate (revoked: false)

Default UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)
√ ASUSTeK MotherBoard KEK Certificate (revoked: false)

Current UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)
√ ASUSTeK MotherBoard UEFI TOOL Certificate (revoked: false)
√ ASUSTeK MotherBoard UEFI DB Certificate (revoked: false)
√ ASUSTeK Notebook SW Key Certificate (revoked: false)
√ SHA256: F58FBDF71BE8C37CBBD6944E472C450B1043817B972914487C221033F3079E43
√ SHA256: 04970157DE52CDAE14CF17EE369881D6245B3A6AB6352EABAEE588A0584B0303
√ SHA256: F16B5FC361183F587120E602C0D65773AFDFE786124184FA70805258D76D594C
√ SHA256: 7E021F15E3A67B75ACE884999BEDFFE34213792A611E40E562E87E6B9A0CB282
√ SHA256: A5D109B2AFA3FA90878F70382B2388FCD2FEAEAE8A51B80ADD048E9F876B2A4E

Default UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: false)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)
√ ASUSTeK MotherBoard UEFI TOOL Certificate (revoked: false)
√ ASUSTeK MotherBoard UEFI DB Certificate (revoked: false)
√ ASUSTeK Notebook SW Key Certificate (revoked: false)
√ SHA256: F58FBDF71BE8C37CBBD6944E472C450B1043817B972914487C221033F3079E43
√ SHA256: 04970157DE52CDAE14CF17EE369881D6245B3A6AB6352EABAEE588A0584B0303
√ SHA256: F16B5FC361183F587120E602C0D65773AFDFE786124184FA70805258D76D594C
√ SHA256: 7E021F15E3A67B75ACE884999BEDFFE34213792A611E40E562E87E6B9A0CB282
√ SHA256: A5D109B2AFA3FA90878F70382B2388FCD2FEAEAE8A51B80ADD048E9F876B2A4E

Current UEFI DBX
√ ASUSTeK MotherBoard SW Key Certificate
2026-06-09 (v1.6.5) [AMD64] : FAIL: 12 failures, 431 successes detected
Windows BootMgr SVN         : Not applied
Windows CDBoot SVN          : Not applied
Windows WDSMgFw SVN         : Not applied
Statistics                  : 431 SHA256 hashes, 1 X.509 certs, 0 SVNs

Size statistics (Bytes)
PK                          : 886
KEK                         : 3955
db                          : 11440
dbx                         : 21614
SetupMode                   : 1
SecureBoot                  : 1
dbt                         : 0 or unable to determine
Total size                  : 37897
PKDefault                   : 886
KEKDefault                  : 3955
dbDefault                   : 11440
dbxDefault                  : 21614
dbtDefault                  : 0 or unable to determine
Total default size          : 37895

Drücken Sie eine beliebige Taste . . .
 
@Hatsune_Miku

eigentlich ist doch nur eine Auflistung der vorhandenen Zertifikate in den vier verantwortlichen Datenbanken.
Bei Dir steht zumindest überall "2023" drin, also ist alles i.O., wenn es um die technischen Voraussetzungen geht.

Was man noch ableiten kann, dass die Zertifikate bereits beimKauf integriert waren oder durch ein Bios-Update ergänzt wurden. Sieht man an den Einträgen "Default" und "Current".
 
Hatsune_Miku schrieb:
das bei dir gar nix mehr laufen wird. Zumindest kein 26H2! abgesehen davon das du deinem Windows gar keine Chance gibst irgendwas aktuell zu halten, weil > Secure Boot status: Disabled läufst du auch mit 22H2 für das es keine Updates mehr gibt! Ich sag mal guten Morgen!

@TE

M$ drückt sich da wie immer unzureichend aus. Durch ein Hersteller UEFI Update wird das UEFI nur default mäßig so vorbereitet, das es die Change gibt, das Windows Updates das notwendige tun können. z.B. das Secure Boot an ist. Das CMS deaktiviert ist und das System im UEFI Modus läuft. Wenn du eine veraltete Installation am laufen hättest. Im CMS Modus, ohne Secure Boot. Dein Windows quasi gar nicht fähig ist so zu starten. Du alles zurück stellt, damit Windows startet. Funktioniert das CERT Update halt ned. Weil Secure Boot Voraussetzung ist. Secure Boot nur im UEFI Mode geht. Dann bringt das Hersteller UEFI Update wie in deinem Fall nur die aktuellen ACER Cert´s. Die von Microsoft, damit später z.B. eine 26H2 ISO überhaupt Bootet kommen so ned. Das Forum ist voll mit deinem Problem. Wenn du noch ein zwei kleine Befehle absetzt und einen Task im Aufgabenplaner ausführt. 2-3 mal neu Startest. Sollte das kein Thema sein.
Ergänzung ()

Hatsune_Miku schrieb:
ist es ned. TPM ist nocheinmal eine ganz andere Geschichte. Wenn du so ein Problem mit Windows und M$ hast. Warum gehst ned zu einer schicken Linux distri? das hier Hilft keinem und endet in einer bösen Sackgasse.
 
@Matthias80

TPM ist im Bios aus, und windows 10 zieht dank ESU immer noch normal seine updates. Diese ganzen bekloppten zwänge kamen erst mit 11. Ausserdem bietet 11 rein garnichts was ich zwingend brauch, eher das gegenteil ist der fall, es buggt immer wie bekloppt und niemand weiss warum "hatte es immer wieder probiert", dazu kommen noch bekloppte UI entscheidungen, wo sich MS bis heute nicht entscheiden kann. 1 schritt vor und 2 wieder zurück.
11 26H2 kann ich ja später manuel trotzdem installieren, dann mach ich dafür kurz TPM an wenn es sein muss.
1785766575228.png
1785766624969.png
 
Hatsune_Miku schrieb:
Darauf würde ich mich nicht verlassen.
Rein logisch ist. Die Übergangszeit ist vorbei. Man könnte was tricksen. Das wird dann Geschichte sein! Du darfst auch nicht vergessen. Die Tools die haben da nicht gezaubert. M$ hat die Möglichkeit nur undokumentiert Angeboten. Das wird bei zukünftigen Versionen nicht mehr da sein.
 
Sapphire Forum
Zurück
Oben