Artikelen die uitleggen hoe je TPM 2.0 en Secure Boot in Windows 11 kunt omzeilen, zijn overal op het web te vinden, en er zijn zelfs tools die beide vereisten automatisch uitschakelen bij het maken van een installatie-USB. Toch is een deel van Microsoft's werk om uit te leggen waarom het noodzakelijk is om TPM 2.0 en Secure Boot in Windows 11 te gebruiken. Hun officiële kanaal Microsoft Mechanics publiceerde begin oktober een video van 17 minuten waarin beide technologieën diepgaander worden verkend, en die het bekijken waard is.

Waarom zijn TPM 2.0 en Secure Boot noodzakelijk in Windows 11?
TPM 2.0 en Secure Boot

De andere kant van de medaille

Het besluit van Microsoft is controversieel, daar twijfelt niemand aan. Van de onmiddellijke splitsing van het gebruikersbestand tot de aanbeveling om nieuwe apparaten te kopen midden in de halfgeleidercrisis, Windows 11 heeft laten zien dat de problemen rond tact en communicatie in Redmond nog steeds actueel zijn. Maar nu het nieuwe besturingssysteem al onder ons is, probeert Microsoft zijn gebruikers de belangrijkste redenen over te brengen waarom het nodig is om TPM 2.0 en Secure Boot in Windows 11 te gebruiken... of beter gezegd, "aanbevolen".

Dat brengt ons bij een video die is gepubliceerd op Microsoft Mechanics, een van de officiële kanalen van het bedrijf op YouTube. Het kanaal produceert meestal inhoud voor IT-professionals, maar deze video van 17 minuten doet een degelijke poging om de directe voordelen van deze beveiligingstechnologieën voor een breder publiek te beschrijven, en bevat ook enkele aanvallen als demonstratie.

TPM 2.0 en Secure Boot in Windows 11, uitgelegd door Microsoft

  • De eerste aanval maakt misbruik van de blootstelling van RDP aan het web. Eerst lokaliseert het doelwit via Shodan, daarna stapt het over op Kali Linux, en uiteindelijk gebruikt het Hydra om een brute-force-aanval uit te voeren met een database met simpele wachtwoorden. De simulatie duurt een paar seconden, maar we weten allemaal dat een brute-force-aanval kan dagen duren en het is onpraktisch om dit blindelings te doen. Met volledige toegang injecteert de aanvaller zijn payload.
  • De tweede aanval wordt direct uitgevoerd op een apparaat zonder virtualisatiebeveiliging (VBS). Met behulp van een accessoire dat PCILeech gebruikt, slaagt de aanvaller erin om de biometrische authenticatiecode voor vingerafdrukken te wijzigen/vervangen met een patch, zodat hij kan inloggen met iets simpels als een gummetje. VBS neutraliseert deze mogelijkheid door fundamentele elementen (sleutels, handtekeningen, enz.) te isoleren van de standaardsessie, beide gescheiden door hardware. Wanneer de functie is ingeschakeld, wordt de aanval geneutraliseerd.
  • De volgende fase legt de rol van TPM 2.0 uit, dat is om encryptiesleutels, gebruikersreferenties en andere gevoelige gegevens te beschermen met een hardwarebarrière. Op dit punt moeten we niet vergeten dat veel apparaten al ondersteuning hebben voor TPM 2.0 (de video zelf spreekt over 'computers in de afgelopen vijf jaar'), maar het is uitgeschakeld in de UEFI. Veel gebruikers kunnen Windows 11 zonder problemen installeren door het gewoon in te schakelen.
  • De combinatie van UEFI, Secure Boot en Trusted Boot blokkeert aanvallen zoals we die in het eerste voorbeeld zagen, of minimaliseert de schade als het systeem al is gecompromitteerd. In de video leren we Secure Boot te activeren, wat op zijn beurt vereist dat Legacy Mode of CSM wordt uitgeschakeld. Wijzigingen in de opstartvolgorde worden geweigerd en het systeem keert terug naar een conventionele Windows 11-login.

Kleine details

Waarom zijn TPM 2.0 en Secure Boot noodzakelijk in Windows 11?
Een van onze gevirtualiseerde Windows 11-omgevingen, die updates ontvangt

Een van de meest interessante aspecten verschijnt aan het einde van de video, waarin ze in wezen geven toe dat de toename van beveiligingsmaatregelen invloed kan hebben op de prestaties van het systeem, en dat is waar de nieuwe chips van Intel en AMD tussenkomen. Bovendien zijn alle beveiligingsvereisten in Windows 11 optioneel onder Windows 10 en kunnen ze door de gebruiker worden ingeschakeld wanneer hij of zij dat wil.

Wat betreft de aanvallen zou ik het volgende willen toevoegen: Aan de ene kant onthullen veel van de resultaten die Shodan presenteert dat RDP is blootgesteld op computers met Windows 8.1 of lager, dus het probleem geen recente ontwikkeling is. En aan de andere kant, als een aanvaller fysieke toegang tot het apparaat krijgt, is het niet absurd om het vanaf het begin als gecompromitteerd te verklaren. Kortom, het is nooit slecht om extra informatie te ontvangen, en het idee is dat de gebruiker meer beslissingskracht heeft, of hij nu de voorkeur geeft aan het zoeken naar een nieuwe computer of het verlengen van de levenscyclus van perfect functionerende hardware.

Bron: Microsoft Mechanics op YouTube