Es necesario/posible proteger la partición EFI?

Buenos días! Esta pregunta es recurrente en mi, juraría que en este foro no la he hecho directamente pero disculpad si ya la hice en el pasado.

He creado un hilo nuevo porque en anteriores ocasiones la cosa suele irse por los cerros de Úbeda.

Entorno: ordenador con 2 discos, el primero es Linux con partición EFI sin encriptar, otra con root encriptada. El segundo disco tiene Windows con similares características (adaptándose a las 4 particiones que Windows crea siempre por defecto).
NO hay Secure Boot activo en el sistema (en algunas distros viene de serie pero en otras es un suplicio instalarlo).

Con este planteamiento, y sin posibilidad de cambiarlo...¿qué peligros veis que puede tener la partición EFI? Sé que soy potencialmente vulnerable a los "Evil Maid", aunque eso requiere acceso físico. No sé hasta qué punto desde Windows hay acceso a esa partición (que no deja de ser una "simple" FAT sin encriptar) y el daño que se puede hacer (keyloggers y malware varios). Que sí, que encriptando root mis datos están "a salvo" (al menos encriptados), pero teniendo a mano una partición FAT con el bootloader no sé hasta qué punto se puede hacer el mal desde Windows (o no).

Gracias por adelantado!
Sin tener el secure boot activo, Sí, se podría modificar la partición UEFI para poner un keyloguer o un troyano por ejemplo, pero no sé si pasaría más allá del arranque, ya que una vez toman el control los boot loaders de cada sistema, no creo que dejen procesos activos, además que la tabla de interrupciones la hace suya cada sistema también.

No sé, alguien más ducho en el tema sabrá con más detalle.
Desde Windows con acceso de administrador puedes montar la partición sin problema, es más lo debes hacer por ejemplo para instalar rEFInd pero claro si algo no controlado ya tiene acceso a tu administrador es el menor de los problemas.

Un saludo
Muchas gracias a los dos por las respuestas. Por desgracia confirmáis uno de mis temores...que por mucho tutorial que haya por ahí para encriptar root nos sigue quedando una EFI desprotegida.

Sigo a la espera para ver si alguien experimentado en el tema puede ayudar.
En tu caso instalaría el grupo en un pendrive y lo conectaría con el pc apagado y desde ahí iniciaría Linux
4 respuestas