Vírus do setor de arranque
O que é Vírus do setor de arranque?
Vírus do setor de arranqueVírus que infeta o setor de arranque ou o master boot record de um disco para correr antes do carregamento do sistema operativo.
Um vírus do setor de arranque substitui ou altera o código do Master Boot Record (MBR), do Volume Boot Record (VBR) ou da tabela de partições. Como esse código é executado no arranque, o vírus ganha controlo antes do SO, pode intercetar I/O, esconder-se e carregar outros payloads. Historicamente espalhavam-se por disquetes infetadas e depois por pens USB. Os equivalentes modernos chamam-se bootkits e atacam MBR/VBR ou etapas de arranque UEFI. As defesas incluem Secure Boot, UEFI com measured boot, proteção contra escrita nos suportes de arranque, desativação do autorun em suportes removíveis, cifragem total do disco com verificação de integridade do boot e verificação de integridade dos componentes de arranque.
A linhagem começa com o Brain (1986), escrito pelos irmãos Basit e Amjad Farooq Alvi em Lahore — o primeiro vírus para PC e o primeiro vírus furtivo, que escondia o setor de arranque infetado redirecionando as leituras para uma cópia limpa. Seguiram-se o Stoned (1987) e os seus descendentes, incluindo o célebre Michelangelo; o Michelangelo permanecia inativo até 6 de março de cada ano, altura em que reescrevia os primeiros setores do disco, e provocou um pânico mediático mundial em 1992. A técnica nunca desapareceu por completo: o NotPetya (junho de 2017) reescreveu o MBR e cifrou a Master File Table para inutilizar máquinas sob o disfarce de ransomware, causando prejuízos estimados em 10 mil milhões de dólares. Como os ataques modernos ao firmware contornam totalmente o SO, as mitigações passaram para o hardware — o UEFI Secure Boot verifica as assinaturas de cada componente de arranque, e o measured boot apoiado em TPM regista hashes para que uma cadeia de arranque adulterada possa ser detetada por atestação remota. Ainda assim, o LoJax em 2018 e o bootkit BlackLotus em 2022 mostraram atacantes a alcançar a camada UEFI/ESP acima do disco.
flowchart TD A[Disquete / USB / dropper infetado] --> B[Reescrever código do MBR / VBR] B --> C[Ligar: o firmware carrega o setor de arranque] C --> D[O código do vírus corre PRIMEIRO, antes do OS] D --> E[Intercetar I/O do disco / esconder setor original] D --> F[Carregar o OS para o sistema parecer normal] E --> G[Propagar-se para outros suportes de arranque] H[Secure Boot + measured boot / TPM] -. bloqueia / deteta .-> D
● Exemplos
- 01
Stoned e Michelangelo, vírus MBR clássicos espalhados por disquetes.
- 02
Componente do Petya que reescrevia o MBR e impedia o arranque do Windows.
● Perguntas frequentes
O que é Vírus do setor de arranque?
Vírus que infeta o setor de arranque ou o master boot record de um disco para correr antes do carregamento do sistema operativo. Pertence à categoria Malware da cibersegurança.
O que significa Vírus do setor de arranque?
Vírus que infeta o setor de arranque ou o master boot record de um disco para correr antes do carregamento do sistema operativo.
Como se defender contra Vírus do setor de arranque?
As defesas contra Vírus do setor de arranque costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Vírus do setor de arranque?
Nomes alternativos comuns: Vírus MBR, Vírus VBR.