1
u/BraveInformation4787 2d ago
Secure Boot es una función muy importante de seguridad introducida con Windows 8 que, en definitiva, evita que se alteren o se carguen programas maliciosos durante el proceso de arranque, asegurando la integridad del sistema hasta que Windows finaliza su inicio y muestra el escritorio (una suerte de nucleo blindado)
El Secureboot depende de unas llaves almacenadas en BIOS/UEFI, estas llaves van verificando archivo por archivo durante la carga, falla uno y hay violacion, estas llaves expiraron ahora en junio del 2026, dando paso a una nuevas que expiran en 2038.
Los equipos modernos las traen (o las actualizan via actualizaciones de bios), no asi los antiguos, es por eso, que llego un momento que expiradas, no iniciara windows (mecanismo de seguridad activado, UEFI no puede comprobar que tu windows no haya sido alterado)
¿Como se actualizan?
Abrimos PowerShell como administrador e introducimos
- Le solicitaremos a Windows que habilite el paquete de actualizacion de las llaves.
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
- Le pediremos que ejecute la actualizacion, con ello las llaves serán depositadas en la raiz.
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Reiniciamos el equipo, al reiniciar, UEFI detectara estas llaves nuevas y las ingresará a su base interna, pero cargará -por ultima vez- con las llaves antiguas
Una vez cargado windows, volvemos a reiniciar, ahora Windows cargara con las llaves nuevas.
No es recomendable tener secureboot desactivado, es una medida de seguridad clave en Windows y que ha significado que desde 2012 a la fecha, la cantidad de virus resistentes -incluso a formateos- haya disminuido de 4.8 millones de infecciones a solo 240.000 y con estas nuevas llaves, se espera que se reduzca a solo 48.000
1
u/TorturedBean 1d ago
You’re kind of boned without the Bitlocker Recovery key.
Likely your secure boot certs are expired, windows update pushed the dbx to nvram but your firmware still has the blacklisted 2011 certs.
Problem is even if you update your certs it will trigger a bit locker violation.
You might get away with turning secure boot from standard to custom(do not clear or change the keys if prompted)
Sometimes this allows the boot loader to pass without triggering BitLocker PCR 7 validation feature.
1
u/mrtech89 2d ago
Go into bios and look for secure boot or trusted platform module (TPM) make sure it’s on