
Super UEFIinSecureBoot Disk: قم بتشغيل أي نظام تشغيل أو ملف .efi دون تعطيل UEFI Secure Boot
Super UEFIinSecureBoot Disk هو صورة إقلاع إثبات مفهوم (غير مُدارة أو مُحسَّنة بنشاط) مع مُحمِّل الإقلاع GRUB2 مصممة لاستخدامها كقاعدة لأقراص USB لاستعادة النظام.
الميزة الرئيسية: يعمل القرص بكامل وظائفه مع وضع الإقلاع الآمن UEFI Secure Boot المُفعَّل. يمكنه تشغيل أي نظام تشغيل أو ملف .efi، حتى مع وجود توقيع غير موثوق أو غير صالح أو مفقود.
الإقلاع الآمن (Secure Boot) هي ميزة من برامج UEFI الثابتة مصممة لتأمين عملية الإقلاع عن طريق منع تحميل برامج التشغيل أو مُحمِّلات أنظمة التشغيل غير الموقَّعة بتوقيع رقمي مقبول.
تأتي معظم أجهزة الكمبيوتر الحديثة مع تمكين الإقلاع الآمن افتراضيًا، وهو شرط لعملية اعتماد Windows 10. على الرغم من إمكانية تعطيله على جميع اللوحات الأم النموذجية في قائمة إعدادات UEFI، إلا أنه في بعض الأحيان لا يكون ذلك ممكنًا بسهولة، على سبيل المثال بسبب وجود كلمة مرور UEFI في كمبيوتر محمول خاص بالشركة لا يعرفها المستخدم.
هذا القرص، بعد تثبيته على محرك أقراص USB والإقلاع منه، يُعطل فعليًا ميزات حماية الإقلاع الآمن ويسمح مؤقتًا بتنفيذ جميع الإجراءات تقريبًا على الكمبيوتر كما لو كان الإقلاع الآمن معطلاً. قد يكون هذا مفيدًا لاستعادة البيانات، أو إعادة تثبيت نظام التشغيل، أو فقط للإقلاع من USB دون التفكير في خطوات إضافية.
قم بتنزيل ملف الصورة من صفحة الإصدارات، واكتبه على محرك أقراص USB باستخدام أحد البرامج التالية:
تحذير: سيتم حذف جميع بيانات محرك أقراص USB الخاص بك.
تحتوي الصورة على قسم FAT32 واحد بحجم 500MiB. استخدم gparted أو أداة مشابهة لتغيير حجمه للحصول على مساحة القرص الكاملة.
في أول إقلاع على جهاز كمبيوتر مزود بالإقلاع الآمن (Secure Boot) ستظهر رسالة خطأ في الوصول (Access Violation). اضغط على OK واختر خيار القائمة "Enroll cert from file". حدد ENROLL_THIS_KEY_IN_MOKMANAGER.cer وقم بتأكيد تسجيل الشهادة.
أجهزة الكمبيوتر التي لا تحتوي على الإقلاع الآمن ستقلع إلى GRUB دون تدخل يدوي.
هل يعمل هذا القرص مع الإقلاع الآمن؟
نعم، يعمل. فهو يقوم بتحميل أي نواة Linux أو ملف .efi غير موقَّع أو غير موثوق، بعد تسجيل المفتاح يدويًا في أول إقلاع باستخدام برنامج MokManager. لا تحتاج إلى تعطيل الإقلاع الآمن لإجراء تسجيل المفتاح في أول إقلاع.
هل يعمل هذا القرص على أجهزة الكمبيوتر التي تعمل بنظام UEFI بدون الإقلاع الآمن، أو مع تعطيل الإقلاع الآمن؟
نعم، سيعمل مثل GRUB2 العادي.
هل يعمل هذا القرص على أجهزة الكمبيوتر القديمة المزودة بنظام BIOS؟
نعم، فهو يعمل تمامًا مثل أي مُحمِّل إقلاع GRUB2 آخر.
هل يمكن استخدام هذا القرص لتجاوز الإقلاع الآمن في bootkit/فيروس UEFI؟
لا، ليس حقًا. هذا القرص يتطلب تدخلاً يدويًا من مستخدم فعلي في أول إقلاع، مما يلغي غرض bootkit في أن يكون خفيًا.
هل يمكنني استبدال GRUB بمُحمِّل إقلاع EFI آخر (rEFInd, syslinux, systemd-boot)؟
نعم، استبدل grubx64_real.efi/grubia32_real.efi بملفاتك. لا يتطلب مُحمِّل الإقلاع أن يكون موقَّعًا ويجب أيضًا أن يبدأ أي ملفات .efi بفضل سياسة الأمان المثبتة بواسطة grubx64.efi/grubia32.efi (PreLoader)، تمامًا مثل GRUB2 المضمن في القرص.
تتم عملية إقلاع UEFI لهذا القرص على 3 مراحل.
bootx64.efi (shim) → grubx64.efi (preloader) → grubx64_real.efi (grub2) → EFI file/OS
المرحلة 1: تقوم اللوحة الأم بتحميل shim. Shim هو مُحمِّل خاص يقوم فقط بتحميل الملف القابل للتنفيذ التالي، grubx64.efi (preloader) في حالتنا. Shim موقَّع بمفتاح Microsoft، مما يسمح بتشغيله في وضع الإقلاع الآمن على جميع اللوحات الأم القياسية للكمبيوتر الشخصي.
يحتوي shim على شهادة Fedora مضمنة (لأنه مستخرج من مستودع Fedora). إذا كان الإقلاع الآمن مفعلاً، وبما أن grubx64.efi غير موقَّع بشهادة Fedora المضمنة، يقوم shim بتشغيل ملف قابل للتنفيذ آخر وهو MokManager.efi، وهو برنامج خاص لإدارة مفاتيح shim. يطلب MokManager من المستخدم متابعة عملية تسجيل المفتاح أو التجزئة.
تقوم الإصدارات الأحدث من shim بتثبيت خطافات (hooks) لوظائف UEFI LoadImage و StartImage و ExitBootServices و Exit "للتصلب ضد مُحمِّلات الإقلاع غير المشاركة"، والتي يجب تجاوزها لحالة استخدام هذا القرص. لا يقوم shim الخاص بـ Fedora بتثبيت سياسات أمان UEFI مخصصة، ولهذا السبب لا يمكن تحميل ملفات efi ذاتية التوقيع من مُحمِّل الإقلاع في المرحلة الثانية، حتى إذا أضفت تجزئاتها أو شهاداتها باستخدام MokManager.
المرحلة 2: preloader هو برنامج مشابه لـ shim. يقوم أيضًا بالتحقق من صحة الملف القابل للتنفيذ ويحمل ملف efi التالي. preloader المضمن في هذا القرص هو إصدار مُجرَّد يقوم بوظيفة واحدة فقط: تثبيت سياسة أمان UEFI تسمح بالكل (allow-all). وهذا يسمح بتحميل أي ملفات efi قابلة للتنفيذ باستخدام وظائف UEFI LoadImage/StartImage حتى خارج GRUB (على سبيل المثال، في UEFI Shell)، ويتجاوز تصلب shim.
المرحلة 3: GRUB2 هو مُحمِّل إقلاع معروف ومتعدد الاستخدامات. تم تصحيحه لتحميل نواة Linux بدون تحقق إضافي (أوامر linux/linuxefi)، وتحميل ملفات .efi الثنائية في الذاكرة والقفز إلى نقطة دخولها (أمر chainloader)، ومحاكاة "مُحمِّل الإقلاع المشارك" لـ shim.
اقرأ مقالتي حول هذا الموضوع: Exploiting signed bootloaders to circumvent UEFI Secure Boot (متاح أيضًا بالروسية)
يقوم GRUB2 في Super UEFIinSecureBoot Disk بتعيين المتغير suisbd=1. يمكن استخدامه لاكتشاف إصدار GRUB2 المُصحَّح للقرص في ملف grub.conf مشترك بين عدة مُحمِّلات إقلاع.
منذ الإصدار 3، يستخدم GRUB برنامج تحميل ملفات .efi القياسي في UEFI، نظرًا لوجود بعض المشاكل مع تطبيق المُحمِّل الداخلي. لاستخدام المُحمِّل الداخلي، أضف set efi_internal_loader=1 في ملف تكوين GRUB. كلا الطريقتين يمكنهما تحميل ملفات .efi غير موثوقة.