Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

ブートキット

監修Cybersecurity entrepreneur & security researcher

ブートキット とは何ですか?

ブートキットMBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。


ブートキットは、初期の起動コンポーネント — マスターブートレコード(MBR)、ボリュームブートレコード(VBR)、または UEFI ファームウェア — を侵害する特殊なルートキットです。これにより、OS やそのセキュリティツールよりも 前に 実行されます。その優位な位置から、防御を無効化し、カーネルにフックを仕掛け、OS の再インストールにも生き残ることができます。レガシーな MBR ブートキット(TDL4/Alureon、Rovnix、Petya のディスク暗号化ローダー)は、NVRAM 変数や EFI システムパーティションを標的とする UEFI 時代のインプラントへと取って代わられました。

ブートキットは起動チェーンのどこに潜むか

flowchart LR
  A[電源投入] --> B[UEFI ファームウェア<br/>SPI flash]
  B --> C[Secure Boot が<br/>署名を検証]
  C --> D[ブートマネージャー<br/>bootmgfw.efi]
  D --> E[OS ローダー / カーネル]
  B -. ファームウェアインプラント<br/>MoonBounce/LoJax .-> B
  C -. CVE-2022-21894 を悪用<br/>Secure Boot を回避 .-> D
  D -. EFI システムパーティション上の<br/>悪意ある .efi .-> D
  E --> F[OS + セキュリティツールは<br/>最後にロードされ、既に破られている]

名前の付いた例

LoJax(ESET、2018 年)は、実環境で確認された最初の UEFI ファームウェアルートキットで、Sednit/APT28 に帰属するとされています。MoonBounce(2022 年)は SPI flash に潜んでいました。BlackLotus(2023 年)は、完全にパッチが適用された Windows 11 上で UEFI Secure Boot を突破した 最初のブートキットとなりました。これは、脆弱だが署名済みのブートバイナリを「自ら持ち込む」ことで CVE-2022-21894(「Baton Drop」)を悪用し、その後 HVCI、BitLocker、Defender を無効化します。その脆弱なバイナリは有効な署名を保持したままだったため、Microsoft の修正には失効措置が必要でした。すなわち 2023 年 5 月 の更新プログラムにおけるコード整合性ポリシーと DBX の追加(および後の KB5025885 のガイダンス)であり、これらは不用意に適用するとデュアルブートメディアを使用不能にする恐れがありました。

検知と緩和

最新の DBX 失効リスト を用いて UEFI Secure Boot を有効化し、ファームウェア/BIOS パスワードを適用し、レガシーの CSM を無効化し、リモートアテステーションを伴う TPM ベースのメジャードブートを使用します。すでに破られた稼働中の OS は自らの起動チェーンを正しく報告できると信頼できないため、検知には通常、SPI flash と ESP のオフラインフォレンジックイメージングが必要になります。

  1. 01

    パッチ済みシステムでもセキュアブートを回避できる UEFI ブートキット BlackLotus。

  2. 02

    APT 級の UEFI ファームウェアインプラント MoonBounce。

よくある質問

ブートキット とは何ですか?

MBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。 サイバーセキュリティの マルウェア カテゴリに属します。

ブートキット とはどういう意味ですか?

MBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。

ブートキット からどのように防御しますか?

ブートキット に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

ブートキット の別名は何ですか?

一般的な別名: ブート型ルートキット, MBR ルートキット。

関連用語

関連項目