Буткит
Что такое Буткит?
БуткитВредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль.
Буткит — это специализированный руткит, компрометирующий ранние компоненты загрузки — Master Boot Record (MBR), Volume Boot Record (VBR) или прошивку UEFI — так что он выполняется раньше операционной системы и её средств защиты. С этой позиции он может отключать защитные механизмы, перехватывать ядро и переживать переустановку ОС. Устаревшие MBR-буткиты (TDL4/Alureon, Rovnix, шифрующий диск загрузчик Petya) уступили место имплантам эпохи UEFI, которые нацелены на переменные NVRAM и системный раздел EFI.
Где буткит располагается в цепочке загрузки
flowchart LR A[Включение питания] --> B[Прошивка UEFI<br/>SPI flash] B --> C[Secure Boot<br/>проверяет подписи] C --> D[Менеджер загрузки<br/>bootmgfw.efi] D --> E[Загрузчик ОС / ядро] B -. имплант прошивки<br/>MoonBounce/LoJax .-> B C -. эксплойт CVE-2022-21894<br/>обход Secure Boot .-> D D -. вредоносный .efi в<br/>системном разделе EFI .-> D E --> F[ОС + средства защиты<br/>загружаются последними, уже скомпрометированы]
Известные примеры
LoJax (ESET, 2018) стал первым UEFI-руткитом прошивки, замеченным «в дикой природе», приписываемым Sednit/APT28. MoonBounce (2022) скрывался в SPI flash. BlackLotus (2023) стал первым буткитом, победившим UEFI Secure Boot на полностью обновлённой Windows 11: он «приносит с собой» уязвимые, но подписанные загрузочные бинарные файлы, чтобы эксплуатировать CVE-2022-21894 («Baton Drop»), а затем отключает HVCI, BitLocker и Defender. Поскольку уязвимые бинарные файлы оставались корректно подписанными, исправление Microsoft потребовало отзыва — политики целостности кода в обновлениях мая 2023 года плюс дополнений DBX (и позднее рекомендаций KB5025885), которые при неосторожном применении рисковали превратить в «кирпич» носители с двойной загрузкой.
Обнаружение и меры защиты
Включите UEFI Secure Boot с актуальными списками отзыва DBX, установите пароли прошивки/BIOS, отключите устаревший CSM и используйте measured boot на базе TPM с удалённой аттестацией. Обнаружение обычно требует офлайн-криминалистического снятия образа SPI flash и ESP, поскольку живой, уже скомпрометированной ОС нельзя доверять в отчётах о собственной цепочке загрузки.
● Примеры
- 01
BlackLotus — UEFI-буткит, способный обходить Secure Boot на пропатченных системах.
- 02
MoonBounce — имплант прошивки UEFI уровня APT.
● Частые вопросы
Что такое Буткит?
Вредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль. Относится к категории Вредоносное ПО в кибербезопасности.
Что означает Буткит?
Вредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль.
Как защититься от Буткит?
Защита от Буткит обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Буткит?
Распространённые альтернативные названия: Boot-руткит, MBR-руткит.