Ich hasse TPM

Willst du wissen, was für du an einem Freitagabend spaßiges unternehmen kannst? Möchtest du dich aus deinem Computer aussperren wegen einer Funktion, die du nicht einmal nutzt? Kein Problem, aktualisiere einfach deine UEFI Secure Boot Zertifikate.
Warum rege ich mich eigentlich über das Update von ein paar Zertifikaten so auf? Let me tell you a story.
Letzten Freitag fand ich etwas Zeit und aktualisierte meinen Laptop von Ubuntu 22.04 auf Ubuntu 26.04. (Ja, ich habe nie auf 24.04 aktualisiert. 22.04 lief einwandfrei und erhielt Sicherheitsupdates, also warum die Mühe.) Dafür habe ich das System komplett neu installiert (wie ich es bei großen OS-Upgrades immer mache).
Das lief alles reibungslos, und meine Software neu zu installieren sowie das Home-Verzeichnis wiederherzustellen
waren auch überhaupt kein Problem. Doch dann erhielt ich eine Benachrichtigung, dass Firmware-Updates für KEK CA,
UEFI CA und UEFI dbx verfügbar seien. (Diese Benachrichtigungen bekam ich unter 22.04 nicht.) Da es sich
dabei nur um neue Signaturschlüssel für Secure Boot1 handelt, klickte ich ohne weiter nachzudenken auf Update.
Schlechte Idee. Das Update schlug fehl.
Nach einem Neustart bootete das System nicht mehr, und ich wusste, mein Freitagabend war ruiniert.
Der Laptop ging an. Das BIOS funktionierte. GRUB funktionierte. Ich konnte im GRUB-Menü ein Betriebssystem auswählen.
Aber das war’s. Ein schwarzer Bildschirm und eine leuchtende Tastatur (das RGB der Tastatur funktionierte).
Meine erste Idee war, den Kernel und einige Kernel-Parameter zu ändern. Vielleicht stimmte etwas mit dem Kernel, dem
initramfs oder Ähnlichem nicht. Also versuchte ich, von einem älteren Kernel zu booten, mit nomodeset und einigen
anderen Kernel-Parametern, die mir das Internet und die KI nannten. Nichts half.
Meine zweite Idee war, ein Rettungssystem zu booten. Das System ist per Netzwerk bootbar. Es startete und lud das
Image herunter, doch als es versuchte, das Image zu booten, funktionierte es nicht. Es blieb bei der Meldung
EFI stub: Measured initrd data into PCR 9 stehen. Jetzt wusste ich zumindest, dass der aktuell installierte Kernel
oder das aktuelle initramfs nicht das Problem sind.
Nachdem ich diese Meldung nachgeschlagen hatte, fand ich heraus, dass PCR 9 etwas mit TPM zu tun hat. Oh super, ich hatte in der Vergangenheit nur Gutes über TPM gehört und dass es nie Probleme macht. NICHT!
Das Nächste war also, ins BIOS zu gehen. Zuerst wollte ich Secure Boot deaktivieren, aber es war bereits deaktiviert (das war es schon immer). Dann setzte ich die Secure-Boot-Keys zurück. Das System startete immer noch nicht. (Wohlgemerkt war Secure Boot die ganze Zeit deaktiviert.) Dann löschte ich alle Keys. Immer noch kein Systemstart. Dann versuchte ich, TPM komplett zu deaktivieren, aber das BIOS ließ mich nicht. Ich durfte nur Clear TPM ausführen. Immer noch kein Erfolg.
Als Nächstes versuchte ich, das CMOS zu clearen. Nachdem ich das Stromkabel getrennt und wieder verbunden und einen Knopf in einer bestimmten Reihenfolge und für eine bestimmte Zeit gedrückt hatte, tat es, was es sollte (CMOS clearen), aber es bootete immer noch nicht.
Mit fortschreitender Zeit war mein Freitag ruiniert und mein Kopf brummte. Die nächste Option war, das BIOS zu aktualisieren. (Da dies bereits die neueste BIOS-Version war, würde ich das BIOS einfach mit derselben Version flashen.) Aber weil man alles kaputt machen kann, wenn das Update fehlschlägt, plante ich es für den nächsten Tag.
Nächster Tag. Die erste Aufgabe war, mein BIOS zu flashen, damit ich den Tag mit Frühstück und einem YouTube-Video beginnen konnte. Ich partitionierte meinen USB-Stick auf FAT32, legte die benötigten Daten darauf, bootete von diesem Stick und führte die Schritte gemäß dem Handbuch des Herstellers aus. Und dann: Daumen drücken.

Das Update lief einwandfrei. Der Computer startete neu, und Ubuntu bootete endlich. Juhu. Die Keys sind immer noch
nicht aktualisiert, aber das ist egal. Ich nutze Secure Boot ohnehin nicht.
Jetzt muss ich nur noch einen Weg finden, die Benachrichtigungen über verfügbare UEFI-Updates zu deaktivieren.
Oli out.