Door Anoniem: Nu weet ik nog steeds niet wat SecureBootEncodeUEFI.exe is en waarom het bij in rust zijnde PC regelmatig uitgevoerd wordt.
Mijn theorie is dat het met de malware BlackLotus heeft te maken. Deze malware kan het Secure Boot proces omzeilen. Deze maand was daar een eerste patch voor van Microsoft op patchdinsdag 19 uur.
Microsoft wil om dit te repareren een sloot aan Secure Boot signatures revoken (intrekken) en dit heeft grote gevolgen voor alles wat met Secure Boot opstart. Van opstartbare USB sticks tot recovery partitions van je computer fabrikant tot zelfs Linux. Deze moeten allemaal opnieuw ondertekend worden door Microsoft anders kunnen ze niet opstarten met Secure Boot in de toekomst. Je krijgt dan een foutmelding van de UEFI.
Wat Microsoft nu in kaart zal willen brengen, is welke DBX bestanden in de UEFI van elke computer die Windows draait staan en welke binaries met Secure Boot opstarten. Zodat ze kunnen inschatten of het een erg grote ramp wordt begin 2024 wanneer de aanpassingen in de UEFI's toegepast worden. Hiervoor is telemetrie nodig, die SecureBootEncodeUEFI.exe verzameld. Dat is mijn theorie. Volgens VirusTotal zit er assembly code in de .exe, wat logisch is omdat de DBX uitlezen niet iets is wat standaard in C/C++ libraries zit.
Anoniem 10:15