Mostrando entradas con la etiqueta tpm. Mostrar todas las entradas
Mostrando entradas con la etiqueta tpm. Mostrar todas las entradas

jueves, 20 de junio de 2013

Cambiar la propiedad de del chip TPM con contraseña aleatoria

Hola.

Pongámonos en situación. Tenemos un equipo con bitlocker activado, en el que para volver a instalar windows y activar Bitlocker, hemos roto la partición y vuelvo a crear otra nueva.

La instalación la haremos sin problema, pero la activación de bitlocker ya no es tan fácil ya que el chip está en modo ON y la contraseña de acceso no la tenemos.

Ante una situación como la descrita y otras muchas donde no somos propietarios o hemos borrado el contenido y password del chip a través de la bios, la solución es la misma. Tenemos que hacernos propietarios de ese chip y para ello, el comando es el siguiente:

  • manage-bde –tpm –takeownership PASSWORD

Para mí y para muchos, ya que he podido comprobar que los foros están repletos de dudas y pocas o ninguna solución, el problema que aprecio es que la password, en un script está en texto plano e incluso, si tienes un parque medianamente extenso, va a ser la misma en todos los equipos.

Es importante subrayar que esta password, no necesitamos conocerla, ya que podemos solucionar cualquier incidencia con la clave de bitlocker que habremos almacenado en archivos de texto o mejor aun, en directorio activo gracias a una gpo correctamente configurada.

Pues bien,  tras las pruebas realizadas :), el comando que os he mostrado anteriormente se puede sustituir por:

  • manage-bde –tpm –takeownership %random%

Esto tiene un problema y es que el random puede ir des 0 a una cantidad de 4 crifras y como manage-bde te obliga a que la contraseña sea de 8 cifras, tampoco nos valdría con un %random%%random%

Pues bien, tras las pruebas realizadas (2), he optado por:

  • manage-bde –tpm –takeownership %time%%random%%random%.

¿Ingenioso eh? :), así tenemos una contraseña fuerte a prueba de auditores quisquillosos.

miércoles, 7 de diciembre de 2011

Habilitar TPM vía linea de comandos en equipos HP

Hola.

Si tu ordenador está en esta lista:

ftp://ftp.hp.com/pub/softpaq/sp49501-50000/sp49507.html

Y quieres habilitar Bitlocker, debes habilitar el chip TPM via linea de comandos ya que la Bios no trae esa opción en su entorno gráfico.

Los pasos son:

1. Descargar el kit de configuración, principalmente necesitaremos: biosconfigutility.exe (es muy importante que descargues este archivo desde una fuente muy fiable).

ftp://ftp.hp.com/pub/softpaq/sp49501-50000/sp49507.exe

2. Descomprimir el contenido preferentemente en una carpeta no ubicada en c:\program files\*, por ejemplo c:\tpm, o bien descomprimir e instalar y luego copiar el contenido de la carpeta por defecto dentro de Program Files a una carpeta en c:\.

3. Dentro de la carpeta donde tenemos Biosconfigutility.exe crear un documento con notepad y salvar con el nombre TPMEnable.REPSET , el contenido de dicho archivo ha de ser:

English
Activate Embedded Security on Next Boot
*Enable
Embedded Security Activation Policy
*No prompts
F1 to Boot
Allow user to reject
Embedded Security Device Availability
*Available

Una vez hemos guardado el archivo con el nombre indicado arriba (cuidad no nos guarde el documento TPMEnable.REPSET.TXT) hay que ejecutar el siguiente comando desde un CMD con privilegios de administrador:

BIOSconfigutility.exe /setconfig:TPMEnable.REPSET /nspwd:"Password9"

*es obligatorio ordenar un cambio de password al reconfigurar la bios con las opción anterior, para volver a dejar el usuario administrador de la bios en blanco, puedes utilizar el siguiente comando:

BIOSConfigutility.exe /nspwd:"" /cspwd:"Password9"

Nota: los modelos 8200 por el momento no funcionan.
Nota2: Damos por supuesto que el equipo tiene la última versión de la Bios.

Saludos.