c’t 08-09/2026
Vibe coding voor developers
Cover van
sebo-zelf_opening

Secure Boot: zelf maatregelen nemen

Secure Boot zou, zo luidt de belofte, computers moeten beschermen tegen schadelijke software die zich in het opstartproces nestelt. Maar aflopende Microsoft-certificaten en ernstige kwetsbaarheden vergroten het risico dat je computers juist helemaal niet meer opstarten.

Secure Boot-problemen voorkomen in Windows

Je kunt je hier in veel gevallen echter tegen beschermen – mits Microsoft en de hardwarefabrikanten meewerken. Wat je concreet moet doen, wordt hier beschreven voor Windows.

De lijst met maatregelen begint met het controleren van de huidige status, waarbij de c’t-scripts bij onze eerdere artikelen je kunnen helpen. Het artikel dat je nu leest, gaat ervan uit dat je de andere delen al hebt gelezen. Als je daarbij hebt vastgesteld dat je pc tot nu toe alleen de oude Secure Boot-certificaten kent, installeer dan Windows-updates; soms is ook een BIOS-update nodig.

Mocht je daarbij problemen ondervinden, probeer dan de updates handmatig te starten of ervoor te zorgen dat je installatie weer ondersteuning krijgt. Mogelijk moet je de bootmanager vervangen. Als niets helpt, blijft er in het ergste geval nog de radicale stap over: de functie uitschakelen. Maar laten we het stap voor stap bekijken.

Lees dit artikel verder

Lees over tech-trends en achtergronden, nieuwe apparatuur, software en toepassingen voor professioneel gebruik. Met c’t heb je altijd de juiste tech-informatie. Word abonnee en lees onbeperkt alle artikelen.
Bekijk abonnementen Al abonnee? Log in

Updates installeren

Eigenlijk zou alles automatisch moeten gebeuren: Windows probeert met behulp van automatisch geïnstalleerde updates zowel de UEFI-certificaatopslag bij te werken als de bootmanager te updaten. Of dat gelukt is, kun je zien aan de hand van de genoemde scripts.

Maar wat als dat niet zo is? Kijk eerst in de instellingen onder Windows Update (Windows 11) of Update & beveiliging (Windows 10) of je helemaal up-to-date bent. Zo niet, laat Windows dan de ontbrekende updates downloaden en start de computer opnieuw op.

Als Windows geen updates aanbiedt, hangt het ervan af: als alle tot nu toe uitgebrachte updates al zijn geïnstalleerd – Windows dus op dit moment gewoon geen nieuwe meer vindt – kan er iets mis zijn gegaan bij het bijwerken van de certificaten. Dan zouden er bijbehorende foutmeldingen te vinden moeten zijn die je kunnen helpen bij het opsporen van de oorzaak, namelijk in de app Logboeken onder Logboeken Toepassingen en Services/Microsoft/Windows/WindowsUpdateClient/Operational.

Een radicale oplossing voor dit soort problemen is om in de configuratievensters op de knop te klikken waarmee je Secure Boot kunt resetten naar de fabrieksinstellingen – als die er tenminste zijn. Hoe je bij die vensters komt, lees je hieronder in meer detail.

Als Windows geen updates aanbiedt, kan dat ook komen doordat je installatie geen ondersteuning meer krijgt en dus ook geen gratis beveiligingsupdates meer ontvangt. Volgens de huidige stand van zaken ondersteunt Microsoft Windows 10 in Nederland en België nog tot oktober 2027 (ESU, Extended Security Updates), maar daarvoor moet je je wel minstens één keer met een Microsoft-account bij het systeem aanmelden. Dit geldt bovendien alleen voor consumenten (niet-beheerde pc’s).

Als je in plaats daarvan altijd een gewoon lokaal gebruikersaccount hebt gebruikt, is de ondersteuning al beëindigd, waardoor de benodigde updates niet zijn geïnstalleerd.

Ook Windows 11 kan hiermee te maken krijgen, want elke versie krijgt maar twee jaar ondersteuning (behalve Enterprise en Education, die krijgen er drie). Als er op je pc een Home- of Pro-editie draait, krijgt die alleen nog ondersteuning – en dus updates – als deze minimaal op de stand 24H2 staat. Windows 11 versie 23H2 en nog oudere versies zoals 22H2 krijgen geen updates meer.

Upgrade …

Mocht het nieuwe certificaat nog ontbreken in de UEFI-certificaatopslag van je pc vanwege verlopen ondersteuning, dan heb je twee mogelijkheden. De eerste is ervoor zorgen dat de installatie weer updates krijgt. Dat is sowieso verstandig: zonder actuele beveiligingsupdates staat je Windows wijd open als een schuurdeur.

Bij Windows 10 betekent dit dat je je ofwel eenmalig met een Microsoft-account moet aanmelden om ESU (Extended Security Updates) te activeren. Of je stapt over op een nieuwere versie van Windows, dus momenteel minimaal Windows 11 versie 24H2.

De upgrade naar een nieuwere versie helpt ook als je Windows 11-installatie verouderd is (23H2 of ouder). In de Instellingen onder Windows Update zou deze versie al aangeboden moeten worden. Als je dit tot nu toe hebt geweigerd, ga er deze keer dan mee akkoord. Kon je Windows 11 alleen met trucjes op je pc installeren, omdat de pc niet aan de systeemvereisten voldoet? Volg dan onze handleiding voor zulke gevallen nog eens met de huidige versie.

… of handmatig

Als je per se bij de oude versie wilt blijven, de potentiële beveiligingsproblemen negeert en de actuele certificaten eigenlijk alleen nodig hebt om te voorkomen dat nieuwe bootmanagers worden geblokkeerd, kun je de update op een andere manier installeren. Windows heeft de benodigde updates namelijk vaak al gedownload voordat de ondersteuning afliep; ze zijn alleen nog niet geïnstalleerd.

Het handmatig installeren is geen gemene hack, maar wordt door Microsoft gedocumenteerd in KB5025885. Het loont de moeite om dit artikel aan de bladwijzers van je browser toe te voegen, want Microsoft werkt het regelmatig bij. Op het moment van schrijven stonden er al 19 vermeldingen in het wijzigingslogboek op de pagina. Daar vind je dus altijd de actuele stand van zaken van de aanbevelingen uit Redmond.

Als je BitLocker-schijfversleuteling gebruikt, raden we je ten zeerste aan om, voordat je verdergaat, de herstelsleutel op te slaan. Het kan zijn dat Windows hierom vraagt nadat je de updates handmatig hebt geïnstalleerd. Dit geldt ook als je BitLocker niet zelf hebt ingeschakeld, maar Windows de apparaatversleuteling stiekem heeft geactiveerd. Een manier om de herstelsleutel te beveiligen die bij alle Windows-edities werkt: start PowerShell met beheerdersrechten. Typ daarin de volgende opdracht:

Manage-bde -Protectors -Get C:

Maak bijvoorbeeld een foto van de uitvoer met je mobiel of sla deze op in een bestand op je bureaublad door de opdracht uit te breiden met > $Env:userprofile\Desktop\Bitlocker.txt. Let op: je moet het bestand daarna naar een externe schijf kopiëren of, nog beter, afdrukken, want in geval van nood heb je geen toegang meer tot je bureaublad.

Laat PowerShell openstaan nadat je de herstelsleutel hebt opgeslagen, want daar moet je ook de volgende opdracht intypen. Die bepaalt welke actuele certificaten uit 2023 direct naar de UEFI-certificaatopslag moeten worden geschreven. Dat zijn de KEK en drie voor de db: die voor de Windows-bootmanager, die voor bootmanagers die niet van Microsoft komen en die voor OptionRoms. Verder is een opdracht nodig om de bootmanager te vervangen door een actuele versie. De benodigde éénregelige opdracht:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Een andere opdracht zorgt ervoor dat deze taak wordt uitgevoerd:

Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Controleer daarna met onze scripts c’t-UEFICertInfo en c’t-UEFILoaderInfo of alles gelukt is. Microsoft raadt aan om Windows daarna opnieuw op te starten om de updates te installeren, en vervolgens meteen weer op Opnieuw opstarten te klikken. Dit herhalen dient als test om te zien of Windows echt nog opstart. Bij onze uitgebreide tests zijn er echter geen problemen geweest met het handmatig installeren.

BIOS-update

Als het PK-certificaat van de hardwarefabrikant op je pc is verlopen of als je een PKfail-apparaat hebt, kan alleen een BIOS-update uitkomst bieden. Dat kan alleen de fabrikant zelf aanbieden, want alleen hij kan het ondertekenen. De fabrikant van het moederbord is trouwens alleen het juiste aanspreekpunt als je het moederbord apart hebt gekocht. Zat het in een kant-en-klare pc, neem dan contact op met de fabrikant daarvan.

Zoek op de website van de fabrikant naar de BIOS-update. Vraag het desnoods aan de klantenservice: wie een pc met actieve Secure Boot verkoopt, belooft immers impliciet dat hij zijn steentje bijdraagt aan de werking ervan. Maar zonder BIOS-update lukt het niet als het PK-certificaat is verlopen.

Je moet er rekening mee houden dat de fabrikant geen geschikte BIOS-update meer wil verstrekken. Het gebruikelijke excuus: het apparaat is te oud, het wordt niet meer ondersteund. Zoals we weten uit een geval met HP, helpt zelfs vriendelijk vragen hier niet. Gevolg voor jou: je moet ermee leren leven dat Secure Boot bij jou in elk geval onveilig is. Let er bij je volgende aankoop op dat je zulke fabrikanten vermijdt.

Bootmanager vervangen

Zoals in de vorige berichten al vermeld, zal je computer voortaan tot een van drie groepen behoren. Ofwel staan er zowel oude als nieuwe certificaten in het UEFI-geheugen; dan zit je voorlopig goed, want zowel de oude als de nieuwe bootmanagers starten op.

Maar als je computer alleen de oude of juist alleen de nieuwe certificaten kent, worden alle bootmanagers die met het andere certificaat zijn ondertekend, door Secure Boot geblokkeerd. Als de ontbrekende certificaten niet achteraf kunnen worden geïnstalleerd (zie hierboven), blijft er alleen nog over om het bootmanager-bestand te vervangen door een versie die met het andere certificaat is ondertekend.

Als je c’t-rescue-Windows gebruikt, kun je daarmee aan beide versies komen: standaard zit de oude erin, die je gewoon uit de map EFI\Boot kunt kopiëren. De bouwset biedt bovendien de mogelijkheid om in plaats daarvan de nieuwe versie van het bestand naar de USB-stick te kopiëren. Het vervangen zelf is daarna eenvoudig: vervang de bestanden in de map EFI\Boot op de USB-stick, en klaar is Kees.

Ook op een EFI-systeempartitie (ESP) kun je het bootmanagerbestand vervangen (ook hier geldt weer: maak eerst een back-up van je BitLocker-herstelsleutel!). Je kunt hiervoor zelfs dezelfde versies gebruiken die ct-rescue-Windows downloadt. Let er wel op dat je het bestand hiervoor moet hernoemen: op de ESP heet het bootmgfw.efi en staat het in de map EFI\Microsoft\Boot.

Omdat Windows de ESP extra beveiligt, lukt het vervangen het makkelijkst met een opstartbaar medium zoals onze rescue-Windows. Start die op en voer vervolgens vanuit het startmenu het script “MountAll.bat“ uit. Daarna is de ESP gekoppeld als een normaal gegevensstation met een eigen stationsletter. Omdat je onder een noodsysteem bovendien met systeemrechten werkt, staan ook de zeer restrictief ingestelde toegangsrechten de vervanging niet in de weg

Uitschakelen?

Als dit alles geen optie is, bijvoorbeeld omdat er problemen optreden bij het updaten van de bootmanager of certificaten, of omdat je het allemaal gewoon te omslachtig vindt, blijft er nog één laatste stap over: Secure Boot uitschakelen.

Als je c’t al langer leest, zul je misschien verbaasd zijn: raadt c’t aan om een beveiligingsfunctie uit te schakelen? Toegegeven, normaal gesproken doen we het tegenovergestelde, en dat is niet voor niets. Want beveiliging is niet iets wat je zomaar even kunt regelen door een vinkje te zetten in de opties van het besturingssysteem of door zomaar wat software achteraf te installeren.

In plaats daarvan is het een totaalconcept, bestaande uit verschillende bouwstenen: de firewall weert aanvallen van buitenaf af, de virusscanner houdt bekende schadelijke programma’s op afstand, updates dichten beveiligingslekken, schijfversleuteling voorkomt toegang door aanvallers ter plaatse, tweefactorauthenticatie beveiligt belangrijke accounts, back-ups beschermen tegen gegevensverlies, enzovoort, enzovoort. En met elke bouwsteen worden Windows en vooral jouw persoonlijke gegevens veiliger.

Een van de vele bouwstenen

Het addertje onder het gras bij Secure Boot: het is weliswaar ook een bouwsteen, maar geen centrale. Even ter verduidelijking: de belofte van Secure Boot is dat een pc vanaf het moment dat hij wordt opgestart betrouwbaar is. Maar dat alleen heeft geen zin als het besturingssysteem na het opstarten toch code uitvoert uit allerlei dubieuze bronnen.

De volledige bescherming die Secure Boot belooft, werkt dus alleen als ook de dagelijkse werking goed beveiligd is, bijvoorbeeld door scripts in de browser standaard te blokkeren en alleen die software lokaal te laten draaien die je van tevoren uitdrukkelijk hebt goedgekeurd. Dat laatste doe je met toestemmingslijsten, die je bijvoorbeeld met Software Restriction Policies of AppLocker onder Windows kunt maken.

Realistisch gezien beschermt Secure Boot maar tegen één soort aanvallen: tegen zogenaamde bootkits en rootkits. Die nestelen zich helemaal aan het begin van de opstartketen om virusscanners en het besturingssysteem te omzeilen. Dat is zeker een reëel aanvalsscenario, maar wel een waar de meeste computers zelden mee te maken hebben.

De veel vaker voorkomende infectieroutes lopen via de browser, via phishing-mails of via gemanipuleerde downloads. Tegen al die dingen helpt Secure Boot niet.

Toch willen we niet zomaar aanraden om Secure Boot uit te schakelen. Want het stoppen van een geïnfecteerde bootmanager is in principe een verbetering van de veiligheid. Ons advies is dan ook: laat Secure Boot ingeschakeld als het geen problemen veroorzaakt. Maar als er toch problemen mee zijn, schakel het dan uit. De tijd en inspanning om dat misschien op te lossen is het niet waard.

Je kunt Secure Boot gerust uitschakelen als de hardwarefabrikant geen eigen certificaat in de PK-database heeft opgeslagen, maar daar alleen een PKfail-certificaat staat. Als de hardwarefabrikant dan geen BIOS-update aanbiedt, biedt Secure Boot op deze pc sowieso geen bescherming, omdat criminelen het PKfail-certificaat mogelijk zouden kunnen gebruiken om het UEFI-geheugen te manipuleren. Daarmee zou de betrouwbaarheid verdwenen zijn

Uitschakelen: hoe dan?

Of het nu om pragmatische redenen is of vanwege PKfail: als je besluit Secure Boot uit te schakelen, rijst de vraag: hoe doe je dat eigenlijk? In principe moet je daarvoor naar de configuratie-interface van de UEFI-firmware (ook wel BIOS-setup genoemd). Hoe je daarin komt, bepaalt de hardwarefabrikant.

Vaak moet je daarvoor direct na het opstarten toetsen zoals Del, F2 of F8 indrukken, maar bij jouw pc kunnen het ook andere toetsen zijn. Let goed op wat er als eerste verschijnt na het opstarten; vaak staan daar aanwijzingen. Soms verschijnen die pas als je eerst op Esc drukt..

Als je Windows gebruikt en de pc na het opstarten niet reageert, maar meteen het besturingssysteem opstart, sluit het dan niet af voor de volgende poging. Kies in plaats daarvan Opnieuw opstarten uit het startmenu, maar houd daarbij de Shift-toets ingedrukt terwijl je erop klikt. Vervolgens verschijnen er een paar blauwe dialoogvensters, waarin je via de knoppen Problemen oplossen -> Geavanceerde opties -> Instellingen voor UEFI-firmware bij het eigenlijke doel komt.

Waar in de BIOS-setup de schakelaar om Secure Boot uit te schakelen zich bevindt, bepaalt de hardwarefabrikant. Vaak zit deze in een menu met de naam Security, waar je bij Secure Boot van Enabled naar Disabled kunt overschakelen. Daarna starten alle bootmanagers weer op, ongeacht hun handtekening. Maar nogmaals heel duidelijk: dan starten ook bootmanagers op die besmet zijn met schadelijke software.

Als je in de BIOS-instellingen geen geschikte schakelaar kunt vinden, zoek dan op de website van de fabrikant naar een handleiding. Houd er echter rekening mee dat er misschien helemaal geen schakelaar is. Zeker sinds Microsoft Secure Boot bij Windows 11 tot een systeemvereiste heeft verklaard, laten steeds meer hardwarefabrikanten de schakelaar op sommige apparaten gewoon weg.

Vooruitblik: de plannen van Microsoft

Sinds Secure Boot een ramp bleek te zijn, wordt er nagedacht over hoe zoiets in de toekomst voorkomen kan worden. Zo biedt Microsoft hardwarefabrikanten inmiddels aan om in plaats van een eigen certificaat een PK-certificaat uit Redmond te gebruiken. Daarmee zou Microsoft in de toekomst geen problemen meer hebben bij het updaten van db, dbx en KEK. Het zou echter ook betekenen dat Microsoft nog meer macht over Secure Boot zou uitoefenen dan nu al het geval is.

Er wordt ook nagedacht over ‘Self Signing KEK’, oftewel KEK-certificaten die net als een PK als eigen vertrouwensanker dienen, in plaats van onder een ander certificaat te hangen. Dat zou Microsoft – of andere sleutelhouders – in staat stellen om hun KEK-vermeldingen onafhankelijk van de PK van de betreffende OEM te vernieuwen als een certificaat verloopt.

Maar op korte termijn zullen zulke maatregelen niets veranderen aan de huidige problemen. Als je daadwerkelijk tot de getroffenen behoort, moet je zelf actie ondernemen – en hopen dat Microsoft en de hardwarefabrikanten meewerken.

Axel Vahldiek en Marco den Teuling

Inspiratie in je mailbox

Blijf bij op IT-gebied en verbreed je expertise. Ontvang elke week artikelen over de laatste tech-ontwikkelingen, toepassingen, nieuwe hard- en software én ontvang tips en aanbiedingen.

Loginmenu afsluiten