Bootloader wieder sperren
BearbeitenWas ist der Bootloader?
Der Bootloader ist das erste Programm, das beim Einschalten des Telefons ausgeführt wird. Er initialisiert die Hardware und prüft dann das Betriebssystem, bevor er die Kontrolle an dieses übergibt.
Hersteller liefern Geräte mit einem gesperrten Bootloader aus: Nur Firmware, die mit einem vom Gerät vertrauten Schlüssel signiert ist, kann gestartet werden.
Verified Boot
Verified Boot ist die Prüfung, die der Bootloader durchführt. Sie erzwingt eine Vertrauenskette vom Bootloader bis zur Systempartition, sodass jedes veränderte oder beschädigte Image erkannt wird, bevor es ausgeführt wird.
Bei einem gesperrten Bootloader stoppt eine fehlgeschlagene Prüfung den Boot-Vorgang. Bei einem entsperrten Bootloader wird die Prüfung umgangen.
Entsperren
Das Entsperren des Bootloaders ist die Voraussetzung dafür, /e/OS zu installieren. Es hat auch einen Preis:
- Verified Boot wird nicht mehr durchgesetzt, jedes Image kann geflasht und gestartet werden
- die Festplattenverschlüsselung ist weniger stark an die Integrität des Systems gebunden
- das Entsperren löst ein Zurücksetzen auf die Werkseinstellungen aus (alle Daten werden gelöscht)
- manche Apps verweigern die Ausführung auf einem entsperrten Gerät
Wieder sperren
Das erneute Sperren stellt das Gerät wieder unter Verified Boot, diesmal mit Vertrauen in den /e/OS-Signierschlüssel. Das Gerät startet nur /e/OS und nichts anderes, und ein manipuliertes Systemabbild stoppt den Boot-Vorgang.
Das erneute Sperren löscht ebenfalls das Gerät.
Gesperrt vs. entsperrt
| Gesperrt | Entsperrt | |
|---|---|---|
| Verified Boot | Durchgesetzt | Umgangen |
| Flashen eines anderen Betriebssystems | Verweigert | Erlaubt |
| Verändertes Systemabbild | Beim Booten blockiert | Startet |
| Verschlüsselungsschlüssel | An Systemintegrität gebunden | Schwächere Garantien |
| Persistente Malware | Geringes Risiko | Kann einen Neustart überleben |
| Zustand ändern | Zurücksetzen auf Werkseinstellungen | Zurücksetzen auf Werkseinstellungen |
Ein entsperrter Bootloader ist für sich genommen keine Fernzugriffs-Schwachstelle. Er erfordert physischen Zugriff, um ausgenutzt zu werden. Was sich ändert, ist das Ergebnis einer Kompromittierung: Ein Angreifer, der bereits Zugriff erlangt hat, kann etwas installieren, das Neustarts und Zurücksetzungen auf die Werkseinstellungen übersteht.
Erneutes Sperren bei /e/OS
Das erneute Sperren ist nicht auf jedem Gerät möglich, es hängt davon ab, was der Hersteller erlaubt. Prüfen Sie das Feld Bootloader auf Ihrer Geräteseite, es zeigt entweder lockable oder not lockable an.
Wenn das Gerät dies unterstützt, befinden sich die Befehle im Abschnitt Locking the bootloader am Ende seiner Installationsanleitung.
Was das erneute Sperren nicht behebt
Das erneute Sperren stellt Verified Boot wieder her, es stellt jedoch nicht Googles Gerätezertifizierung wieder her. Apps, die auf Play Integrity oder Hardware-Attestierung angewiesen sind (Banking, Zahlungsdienste, manche Streaming-Apps), funktionieren auf einem wieder gesperrten /e/OS-Gerät weiterhin nicht, da das Gerät mit dem /e/OS-Schlüssel statt dem des Herstellers signiert ist.