Ошибка 0xc0e90002 в Windows: сбой безопасной загрузки Secure Boot
Симптомы ошибки безопасной загрузки 0xc0e90002
При включении компьютера или после установки обновлений безопасности (например, патчей отзыва скомпрометированных сертификатов Secure Boot DBX) операционная система не стартует. На экране отображается синий экран восстановления (Recovery) с ошибкой: The Secure Boot policy could not be verified (Status: 0xc0e90002) или «Сбой доверенной загрузки: цифровая подпись файла bootmgfw.efi аннулирована».
| Файл сбоя | Код исключения | Причина |
|---|---|---|
| \EFI\Microsoft\Boot\bootmgfw.efi | 0xc0e90002 (STATUS_SECUREBOOT_ROLLBACK_DETECTED) | Попытка загрузки старой версии загрузчика, внесенной в черный список DBX |
| winload.efi | 0xc0e90002 | Несоответствие хэша загрузчика публичному ключу в базе сигнатур UEFI |
| BitLocker Recovery Screen | PCR 7 binding error | Срыв валидации регистра PCR 7 из-за нарушения цепочки Secure Boot |
Пошаговое восстановление безопасной загрузки (0xc0e90002)
- Временное отключение Secure Boot в BIOS/UEFI: зайдите в параметры BIOS материнской платы (клавиша
DelилиF2при старте), перейдите в раздел Security / Boot и переведите опцию Secure Boot в значение Disabled. Сохраните параметры (F10) и загрузитесь в Windows. - Обновление загрузочных файлов EFI из оригинального хранилища: если подпись текущего загрузчика была отозвана, перезапишите загрузочные файлы свежими версиями:
# Запуск из командной строки администратора:bcdboot C:\Windows /s S: /f UEFI# Где S: — временно смонтированный том EFI (FAT32) - Сброс и восстановление фабричных ключей Secure Boot (Factory Keys): в меню UEFI найдите раздел Key Management и выберите: «Restore Factory Keys» (Восстановить заводские ключи по умолчанию). Это восстановит сертификаты Microsoft Windows Production PCA и платформенные ключи PK/KEK.
- Применение актуальных обновлений DBX через PowerShell:
# Проверка статуса безопасной загрузки:Confirm-SecureBootUEFI# Установка свежего списка отзыва сертификатов:Set-SecureBootUEFI -Name dbx -ContentFilePath "C:\Patches\dbxupdate_x64.bin"
Внимание: Если на диске активировано шифрование BitLocker, отключение или сброс ключей Secure Boot приведет к запросу 48-значного ключа восстановления BitLocker Recovery Key при следующей загрузке. Убедитесь, что ключ сохранен в Active Directory или учетной записи Microsoft.
Частые вопросы (FAQ)
Что буквально означает статус 0xc0e90002?
Этот шестнадцатеричный NTSTATUS расшифровывается как сбой валидации политики безопасной загрузки или обнаружение отката загрузчика на уязвимую версию (Rollback Detection).
Почему обновление Windows вызвало эту ошибку?
Microsoft планово выпускает обновления списка DBX для защиты от эксплойта BlackLotus. Если файл загрузчика в системном разделе EFI не обновился одновременно со списком DBX, система блокирует его как недоверенный.
Как смонтировать скрытый раздел EFI для проверки файлов?
Запустите cmd от администратора: diskpart -> select disk 0 -> select partition [номер_FAT32] -> assign letter=S: -> exit.
Можно ли эксплуатировать систему с выключенным Secure Boot?
Да, система будет работать, однако вы потеряете защиту от буткитов (Bootkits) и не сможете обновиться до Windows 11 без обхода требований совместимости.