Исправляем ошибку Invalid signature detected — Check Secure Boot Policy

Столкнулись с новой проблемой, возникшей после недавней кампании массового обновления сертификатов безопасной загрузки Windows UEFI CA 2023. У некоторых пользователей, вернувшихся после отпуска, при включении компьютера или ноутбука появилась ошибка:

Security Boot Violation
Invalid signature detected. Check Secure Boot Policy in Setup.

Security Boot Violation Invalid signature detected. Check Secure Boot Policy in Setup.

В нашем случае проблема наблюдалась на устройствах, где ранее были обновлены сертификаты Windows UEFI CA 2023 и установлена новая версия загрузчика Windows, подписанного новыми сертификатами (подробнее об обновлении сертификатов Secure Boot UEFI в Windows в 2026 году). Если в базе доверенных сертификатов Secure Boot (db), хранящейся в NVRAM UEFI, отсутствует сертификат Windows UEFI CA 2023, прошивка UEFI не сможет проверить подпись нового загрузчика Windows (bootmgfw.efi). В результате загрузка будет остановлена с ошибкой Secure Boot Invalid Signature Detected.

Это могло произойти по нескольким причинам:

  • Выполнена ручная очистка сертификатов Secure Boot в настройках UEFI
  • Обновление или замена прошивки UEFI, в том числе сброс настроек
  • Очистка содержимого NVRAM вместе с сертификатами после разряда батареи CMOS (именно этот сценарий наблюдался в нашем случае на нескольких лаптопах Razer Blade).

Симптомы:

При включенном режиме Secure Boot в UEFI при попытке загрузить ОС через Windows Boot Manager компьютер выдает ошибку вида:

Invalid Signature Detected. Check Secure Boot Policy in Setup.

Ошибка Invalid Signature Detected при старте Windows

Внешний вид и текст ошибки может отличаться в зависимости от производителя и прошивки UEFI.

Если режим безопасной загрузки отключить, то Windows грузится нормально (но это не безопасно).

Сертификаты UEFI CA 2023 в Windows и новый загрузчик

После установки кумулятивных обновлений Windows (вышедших с января по июнь 2026 года) новые сертификаты Windows UEFI CA 2023 автоматически прописались на всех совместимых устройствах в базу доверенных сертификатов (db), которая хранится в энергонезависимой памяти (NVRAM) прошивки UEFI, расположенной во flash-памяти (SPI flash) материнской платы. Кроме того, заменен загрузчик Windows ( bootmgfw.efi ) на версию, подписанную с помощью новых сертификатов.

Если на компьютере включен режим безопасной загрузки Secure Boot, то перед передачей управлению загрузчику Windows, прошивка UEFI проверяет цифровую подпись загрузочных файлов. Если сертификат загрузчика присутствует в списке доверенных в NVRAM UEFI, компьютер разрешит запуск загрузчика.

Если же версия файла загрузчика Windows была обновлена, но в хранилище сертификатов UEFI по какой-то причине отсутствуют новые сертификаты Windows UEFI CA 2023 (были сброшены при замене прошивки UEFI компьютера или очищены другим способом), запуск загрузчика Windows в режиме Secure Boot будет заблокирован с ошибкой безопасности:

Secure Boot Violation: Invalid Signature Detected

Способы исправить эту проблему:

  • Отключить режим Secure Boot на компьютере (на самом деле это плохой вариант, снижающий безопасность системы).
  • Обновить прошивку UEFI вашей материнской платы на версию, от производителя с поддержкой сертификатов Windows UEFI CA 2023 (сценарий правильный, но довольно сложный и потенциально можно окирпичить компьютер в неумелых руках)
  • Воспользоваться официальной утилитой Microsoft Secure Boot Recovery для офлайн импорта новых сертификатов Windows UEFI CA 2023 в NVRAM UEFI (простой и безопасный вариант, который мы рассмотрим ниже).
Также ошибка Invalid Signature Detected появится на такой машине, при попытке загрузиться с установочного USB носителя, созданного с помощью утилиты Rufus с включенной опцией Use Windows UEFI CA 2023. Такая флешка также использует загрузчик, подписанный сертификатом Windows UEFI CA 2023, поэтому при отсутствии этого сертификата в db Secure Boot она не сможет загрузиться..

Добавление сертификатов Windows UEFI CA 2023 в NVRAM с помощью SecureBootRecovery.efi

Для исправления проблемы нужно добавить новые сертификаты Windows UEFI CA 2023 в базу данных сигнатур UEFI материнской платы вашего компьютера. Microsoft включает в современные версии Windows официальный инструмент Microsoft Secure Boot Recovery (SecureBootRecovery.efi), позволяющий в офлайн режиме установить новые сертификаты Windows UEFI CA 2023 в db в NVRAM материнской платы. Исполняемый файл SecureBootRecovery.efi можно скопировать прямо из любой операционной системы Windows 11, на которой установлены последние кумулятивные обновления безопасности, выпущенные после апреля 2026 года.

Наша задача – подготовить загрузочную USB флешку с файлом SecureBootRecovery.efi. Я рассмотрю вариант ручного копирования файла SecureBootRecovery.efi на чистую USB флешку прямо на проблемном компьютере (если у вас есть другие корректно работающие устройства, такую загрузочную флешку можно создать на любом из них).

  1. Временно отключите безопасную загрузку (Secure Boot) в настройках UEFI и загрузите Windows в обычном режиме (в этом режиме UEFI не проверяет цифровые подписи загрузочных файлов).
  2. Проверим, что новый сертификат Windows UEFI CA 2023 отсутствует в базе данных разрешенных сигнатур (db) вашей материнской платы. Откройте консоль PowerShell с правами администратора. Следующая команда должна вернуть False: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023" PowerShell - проверить установлены ли новые сертификаты Windows UEFI CA 2023
  3. Проверяем, каким сертификатом подписан загрузчик Windows (bootmgfw.efi) на скрытом разделе EFI: Get-PfxCertificate -FilePath "e:\EFI\microsoft\boot\bootmgfw.efi" | Format-List Subject, Issuer В поле CN видно, что для подписи загрузчика использоваться новый сертификат Windows UEFI CA 2023.Get-PfxCertificate bootmgfw.efi - проверить каким сертификатом подписан загрузчик Windows
  4. Подключите USB флешку к компьютеру, очистите ее содержимое, создайте один раздел и отформатируйте его в файловой системе FAT32. Я воспользуюсь командной строкой diskpart для создания раздела на флешке: diskpart list disk – вывести список дисков sel disk 2 – выберите номер диска, соответствующий вашей USB флешке list part – выведите список разделов на флешке. В моем случае создан только один раздел. Выберем его: sel part 1

    format fs=fat32 quick – форматируем раздел в файловой системе FAT32

    assign letter=G – назначить букву диска G разделу на флешке diskpart - создать раздел fat32 на флешке

  5. На флешке нужно создать определенную структуру каталогов. Создайте каталог EFI, а в нем подкаталог BOOT: mkdir g:\EFI\BOOT -Force
  6. Скопируйте файл SecureBootRecovery.efi из папки C:\Windows\Boot\EFI\ в новый каталог: copy C:\Windows\Boot\EFI\SecureBootRecovery.efi g:\EFI\BOOT
    Скопировать SecureBootRecovery.efi в папку EFI\BOOT
    Можно скопировать файл SecureBootRecovery.efi с любого другого компьютера.
  7. Перейдите в каталог и переименуйте файл SecureBootRecovery.efi в bootx64.efi: cd e:\EFI\BOOT
    ren .\SecureBootRecovery.efi bootx64.efi:

    Переименовать SecureBootRecovery.efi в bootx64.efi
  8. Перезагрузите компьютер, войдите в настройки UEFI и включите режим безопасной загрузки Secure Boot. Выберите вашу USB флешку в качестве первичного загрузочного устройства и загрузитесь с нее Загрузить компьютер с флешки
  9. UEFI передаст управление файлу bootx64.efi, который проверит, есть ли в списке сертификатов в NVRAM UEFI новые сертификаты Windows UEFI CA 2023 и автоматически импортирует в память их, если они отсутствуют: Импорт сертификатов в UEFI с помощью утилиты Microsoft Secure Boot Recovery
    Microsoft Secure Boot Recovery Version 1.0
    Visit https://aka.ms/securebootrecovery to learn more about this application.
    Checking Secure Boot Certificate Configuration...
    Updating the Security Certificate database with the Microsoft UEFI 2023 certificate.
    Secure Boot Certificate database successfully updated.
    System will reboot in 10 seconds.
    
  10. После перезагрузки отключите флешку и выберите Windows Boot Manager в качестве первого загрузочного устройства в UEFI и проверьте, что Windows теперь загружается без ошибок с включенным Secure Boot.
  11. Проверьте, что новые сертификаты Microsoft установлены в прошивку компьютера: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023" Проверить что новые сертификаты установлены

В панели управления безопасностью (Settings -> Privacy & Security -> Windows Security -> Device Security) при этом должна появится надпись:

Secure Boot is on and all required certificate updates have been applied. No further certificate changes are needed

Надпись в центре управления безопасности : Secure Boot is on and all required certificate updates have been applied

После восстановления сертификатов Windows UEFI CA 2023 в базе Secure Boot (db) прошивка UEFI снова доверяет загрузчику Windows, подписанному новым сертификатом, поэтому система успешно загружается с включенным Secure Boot.


Предыдущая статья Следующая статья


Комментариев: 0 Оставить комментарий

Оставить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Я не робот( Обязательно отметьте)