Вирус загрузочного сектора
Что такое Вирус загрузочного сектора?
Вирус загрузочного сектораВирус, заражающий загрузочный сектор или MBR диска, чтобы выполняться до загрузки операционной системы.
Вирус загрузочного сектора заменяет или модифицирует код в Master Boot Record (MBR), Volume Boot Record (VBR) или таблице разделов носителя. Так как этот код запускается при старте системы, вирус получает управление до ОС, может перехватывать ввод-вывод, скрываться и загружать другие нагрузки. Исторически такие вирусы распространялись через заражённые дискеты, а затем USB-носители. Современные аналоги называют буткитами; они атакуют MBR/VBR или этапы загрузки UEFI. Защита: Secure Boot, UEFI с Measured Boot, защита от записи загрузочных носителей, отключение автозапуска для съёмных носителей, полнодисковое шифрование с проверкой целостности загрузки и контроль целостности загрузочных компонентов.
Эта линия начинается с Brain (1986), написанного братьями Баситом и Амджадом Фарук Алви в Лахоре, — первого вируса для ПК и первого стелс-вируса, который скрывал заражённый загрузочный сектор, перенаправляя чтение к чистой копии. За ним последовали Stoned (1987) и его потомки, включая печально известный Michelangelo; Michelangelo бездействовал до 6 марта каждого года, затем перезаписывал первые секторы диска и вызвал всемирную панику в СМИ в 1992 году. Эта техника так и не исчезла окончательно: NotPetya (июнь 2017) перезаписал MBR и зашифровал главную файловую таблицу (Master File Table), выводя машины из строя под видом программы-вымогателя и причинив ущерб, оцениваемый в 10 миллиардов долларов. Поскольку современные атаки на прошивку полностью обходят ОС, средства защиты сместились в аппаратную часть: UEFI Secure Boot проверяет подписи каждого компонента загрузки, а поддерживаемый TPM Measured Boot записывает хеши, чтобы подделанную цепочку загрузки можно было выявить с помощью удалённой аттестации. Тем не менее LoJax в 2018 году и буткит BlackLotus в 2022 году показали, что злоумышленники достигают уровня UEFI/ESP выше диска.
flowchart TD A[Заражённая дискета / USB / dropper] --> B[Перезапись кода MBR / VBR] B --> C[Включение: прошивка загружает загрузочный сектор] C --> D[Код вируса выполняется ПЕРВЫМ, до OS] D --> E[Перехват дискового I/O / скрытие исходного сектора] D --> F[Загрузка OS, чтобы система выглядела нормально] E --> G[Распространение на другие загрузочные носители] H[Secure Boot + measured boot / TPM] -. блокирует / обнаруживает .-> D
● Примеры
- 01
Stoned и Michelangelo — классические MBR-вирусы, распространявшиеся через дискеты.
- 02
Компонент Petya, перезаписывающий MBR и мешающий загрузке Windows.
● Частые вопросы
Что такое Вирус загрузочного сектора?
Вирус, заражающий загрузочный сектор или MBR диска, чтобы выполняться до загрузки операционной системы. Относится к категории Вредоносное ПО в кибербезопасности.
Что означает Вирус загрузочного сектора?
Вирус, заражающий загрузочный сектор или MBR диска, чтобы выполняться до загрузки операционной системы.
Как защититься от Вирус загрузочного сектора?
Защита от Вирус загрузочного сектора обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Вирус загрузочного сектора?
Распространённые альтернативные названия: MBR-вирус, VBR-вирус.