
Super UEFIinSecureBoot Disk: किसी भी OS या .efi फ़ाइल को UEFI Secure Boot को अक्षम किए बिना बूट करें
सुपर UEFIinSecureBoot डिस्क एक प्रूफ-ऑफ-कॉन्सेप्ट (सक्रिय रूप से रखरखाव या संवर्धित नहीं) बूट करने योग्य इमेज है जिसमें GRUB2 बूटलोडर है, जिसे रिकवरी यूएसबी फ्लैश ड्राइव के आधार के रूप में उपयोग करने के लिए डिज़ाइन किया गया है।
मुख्य विशेषता: डिस्क UEFI सिक्योर बूट मोड सक्रिय होने पर पूरी तरह से कार्यात्मक है। यह किसी भी ऑपरेटिंग सिस्टम या .efi फ़ाइल को लॉन्च कर सकता है, भले ही उस पर अविश्वसनीय, अमान्य या गायब हस्ताक्षर हो।
सिक्योर बूट UEFI फर्मवेयर की एक विशेषता है जिसे बूट प्रक्रिया को सुरक्षित करने के लिए डिज़ाइन किया गया है, जो उन ड्राइवरों या OS लोडरों को लोड होने से रोकता है जो स्वीकार्य डिजिटल हस्ताक्षर से हस्ताक्षरित नहीं हैं।
अधिकांश आधुनिक कंप्यूटर डिफ़ॉल्ट रूप से सिक्योर बूट सक्षम के साथ आते हैं, जो विंडोज 10 प्रमाणन प्रक्रिया के लिए एक आवश्यकता है। हालाँकि इसे सभी सामान्य मदरबोर्ड पर UEFI सेटअप मेनू में अक्षम किया जा सकता है, कभी-कभी यह आसानी से संभव नहीं होता है, उदाहरण के लिए कॉरपोरेट लैपटॉप में UEFI सेटअप पासवर्ड के कारण जो उपयोगकर्ता को ज्ञात नहीं है।
यह डिस्क, USB फ्लैश ड्राइव पर स्थापित होने और उससे बूट करने के बाद, सिक्योर बूट सुरक्षा सुविधाओं को प्रभावी ढंग से अक्षम कर देती है और अस्थायी रूप से पीसी के साथ लगभग सभी क्रियाएं करने की अनुमति देती है जैसे कि सिक्योर बूट अक्षम हो। यह डेटा रिकवरी, OS पुनः स्थापना, या अतिरिक्त चरणों के बारे में सोचे बिना USB से बूट करने के लिए उपयोगी हो सकता है।
रिलीज़ पेज से इमेज फ़ाइल डाउनलोड करें, इसे निम्नलिखित प्रोग्रामों में से किसी एक का उपयोग करके USB फ्लैश पर लिखें:
चेतावनी: आपके USB फ्लैश का सारा डेटा हटा दिया जाएगा।
इमेज में एकल FAT32 500MiB विभाजन है। पूर्ण USB ड्राइव स्थान प्राप्त करने के लिए इसका आकार बदलने हेतु gparted या समान उपकरण का उपयोग करें।
सिक्योर बूट वाले पीसी पर पहली बार बूट करने पर Access Violation संदेश बॉक्स दिखाई देगा। OK दबाएं और "Enroll cert from file" मेनू विकल्प चुनें। ENROLL_THIS_KEY_IN_MOKMANAGER.cer चुनें और प्रमाणपत्र नामांकन की पुष्टि करें।
सिक्योर बूट के बिना कंप्यूटर मैन्युअल हस्तक्षेप के बिना GRUB में बूट होंगे।
क्या यह डिस्क सिक्योर बूट में काम करती है?
हाँ, यह करती है। यह पहली बूट पर MokManager सॉफ़्टवेयर का उपयोग करके मैन्युअल कुंजी नामांकन के बाद, किसी भी अहस्ताक्षरित या अविश्वसनीय लिनक्स कर्नेल या .efi फ़ाइल या ड्राइवर को लोड करती है। पहली बूट कुंजी नामांकन करने के लिए आपको सिक्योर बूट अक्षम करने की आवश्यकता नहीं है।
क्या यह डिस्क सिक्योर बूट के बिना या सिक्योर बूट अक्षम के साथ UEFI-आधारित कंप्यूटरों पर काम करती है?
हाँ, यह एक स्टॉक GRUB2 की तरह काम करेगी।
क्या यह डिस्क BIOS वाले पुराने कंप्यूटरों पर काम करती है?
हाँ, यह किसी भी अन्य GRUB2 बूटलोडर की तरह काम करती है।
क्या इस डिस्क का उपयोग UEFI बूटकिट/वायरस में सिक्योर बूट को बायपास करने के लिए किया जा सकता है?
नहीं, वास्तव में नहीं। इस डिस्क को पहली बूट पर एक भौतिक उपयोगकर्ता के मैन्युअल हस्तक्षेप की आवश्यकता होती है, जो बूटकिट के उद्देश्य को गुप्त होने से समाप्त कर देता है।
क्या मैं GRUB को दूसरे EFI बूटलोडर (rEFInd, syslinux, systemd-boot) से बदल सकता हूँ?
हाँ, grubx64_real.efi/grubia32_real.efi को अपनी फ़ाइलों से बदलें। बूटलोडर को हस्ताक्षरित होने की आवश्यकता नहीं है और इसे किसी भी .efi फ़ाइल को भी शुरू करना चाहिए, डिस्क में शामिल GRUB2 की तरह, grubx64.efi/grubia32.efi (PreLoader) द्वारा स्थापित सुरक्षा नीति के लिए धन्यवाद।
इस डिस्क की UEFI बूट प्रक्रिया 3 चरणों में की जाती है।
bootx64.efi (shim) → grubx64.efi (preloader) → grubx64_real.efi (grub2) → EFI फ़ाइल/OS
चरण 1: मदरबोर्ड shim लोड करता है। Shim एक विशेष लोडर है जो अगले एक्जीक्यूटेबल, हमारे मामले में grubx64.efi (preloader) को लोड करता है। Shim Microsoft कुंजी से हस्ताक्षरित है, जो इसे सभी स्टॉक पीसी मदरबोर्ड पर सिक्योर बूट मोड में लॉन्च करने की अनुमति देता है।
Shim में एम्बेडेड Fedora प्रमाणपत्र होता है (क्योंकि इसे Fedora रिपॉजिटरी से निकाला गया है)। यदि सिक्योर बूट सक्षम है, तो चूंकि grubx64.efi एम्बेडेड Fedora प्रमाणपत्र से हस्ताक्षरित नहीं है, shim एक अन्य एक्जीक्यूटेबल, MokManager.efi को बूट करता है, जो एक विशेष shim कुंजी प्रबंधन सॉफ़्टवेयर है। MokManager उपयोगकर्ता से कुंजी या हैश नामांकन प्रक्रिया के साथ आगे बढ़ने के लिए कहता है।
Shim के नए संस्करण "गैर-भाग लेने वाले बूटलोडरों के खिलाफ कठोरता" के लिए UEFI LoadImage, StartImage, ExitBootServices और Exit फ़ंक्शन के लिए हुक स्थापित करते हैं, जिन्हें इस डिस्क के उपयोग-मामले के लिए बायपास किया जाना चाहिए। Fedora का shim कस्टम UEFI सुरक्षा नीतियाँ स्थापित नहीं करता है, यही कारण है कि दूसरे चरण के बूटलोडर से स्व-हस्ताक्षरित efi फ़ाइलों को लोड करना संभव नहीं है, भले ही आप MokManager का उपयोग करके उनके हैश या प्रमाणपत्र जोड़ें।
चरण 2: preloader shim के समान एक सॉफ़्टवेयर है। यह भी एक्जीक्यूटेबल सत्यापन करता है और अगली efi फ़ाइल लोड करता है। इस डिस्क में शामिल preloader एक स्ट्रिप्ड डाउन संस्करण है जो केवल एक फ़ंक्शन करता है: सभी-अनुमति दें UEFI सुरक्षा नीति स्थापित करना। यह GRUB के बाहर भी (उदाहरण के लिए, UEFI शेल में) LoadImage/StartImage UEFI फ़ंक्शन के साथ मनमानी efi एक्जीक्यूटेबल्स को लोड करने की अनुमति देता है, और shim कठोरता को बायपास करता है।
चरण 3: GRUB2 एक प्रसिद्ध सार्वभौमिक बूटलोडर है। इसे लिनक्स कर्नेल को अतिरिक्त सत्यापन के बिना लोड करने (linux/linuxefi कमांड), .efi बाइनरी को मेमोरी में लोड करने और इसके एंट्री पॉइंट में कूदने (chainloader कमांड), और shim के लिए "भाग लेने वाले बूटलोडर" का अनुकरण करने के लिए पैच किया गया है।
इस विषय पर मेरा लेख पढ़ें: हस्ताक्षरित बूटलोडरों का शोषण कर UEFI सिक्योर बूट को दरकिनार करना (रूसी में भी उपलब्ध)
सुपर UEFIinSecureBoot डिस्क GRUB2 suisbd=1 वेरिएबल सेट करता है। इसका उपयोग एकाधिक बूटलोडरों के बीच साझा grub.conf में डिस्क के पैच किए गए GRUB2 का पता लगाने के लिए किया जा सकता है।
संस्करण 3 के बाद से, GRUB स्टॉक UEFI .efi फ़ाइल लोडर का उपयोग करता है, क्योंकि आंतरिक लोडर कार्यान्वयन में कुछ समस्याएँ हैं। आंतरिक लोडर का उपयोग करने के लिए, GRUB कॉन्फ़िगरेशन फ़ाइल में set efi_internal_loader=1 जोड़ें। दोनों विधियाँ अविश्वसनीय .efi फ़ाइलों को लोड कर सकती हैं।