Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

Буткит

ПроверилCybersecurity entrepreneur & security researcher

Что такое Буткит?

БуткитВредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль.


Буткит — это специализированный руткит, компрометирующий ранние компоненты загрузки — Master Boot Record (MBR), Volume Boot Record (VBR) или прошивку UEFI — так что он выполняется раньше операционной системы и её средств защиты. С этой позиции он может отключать защитные механизмы, перехватывать ядро и переживать переустановку ОС. Устаревшие MBR-буткиты (TDL4/Alureon, Rovnix, шифрующий диск загрузчик Petya) уступили место имплантам эпохи UEFI, которые нацелены на переменные NVRAM и системный раздел EFI.

Где буткит располагается в цепочке загрузки

flowchart LR
  A[Включение питания] --> B[Прошивка UEFI<br/>SPI flash]
  B --> C[Secure Boot<br/>проверяет подписи]
  C --> D[Менеджер загрузки<br/>bootmgfw.efi]
  D --> E[Загрузчик ОС / ядро]
  B -. имплант прошивки<br/>MoonBounce/LoJax .-> B
  C -. эксплойт CVE-2022-21894<br/>обход Secure Boot .-> D
  D -. вредоносный .efi в<br/>системном разделе EFI .-> D
  E --> F[ОС + средства защиты<br/>загружаются последними, уже скомпрометированы]

Известные примеры

LoJax (ESET, 2018) стал первым UEFI-руткитом прошивки, замеченным «в дикой природе», приписываемым Sednit/APT28. MoonBounce (2022) скрывался в SPI flash. BlackLotus (2023) стал первым буткитом, победившим UEFI Secure Boot на полностью обновлённой Windows 11: он «приносит с собой» уязвимые, но подписанные загрузочные бинарные файлы, чтобы эксплуатировать CVE-2022-21894 («Baton Drop»), а затем отключает HVCI, BitLocker и Defender. Поскольку уязвимые бинарные файлы оставались корректно подписанными, исправление Microsoft потребовало отзыва — политики целостности кода в обновлениях мая 2023 года плюс дополнений DBX (и позднее рекомендаций KB5025885), которые при неосторожном применении рисковали превратить в «кирпич» носители с двойной загрузкой.

Обнаружение и меры защиты

Включите UEFI Secure Boot с актуальными списками отзыва DBX, установите пароли прошивки/BIOS, отключите устаревший CSM и используйте measured boot на базе TPM с удалённой аттестацией. Обнаружение обычно требует офлайн-криминалистического снятия образа SPI flash и ESP, поскольку живой, уже скомпрометированной ОС нельзя доверять в отчётах о собственной цепочке загрузки.

Примеры

  1. 01

    BlackLotus — UEFI-буткит, способный обходить Secure Boot на пропатченных системах.

  2. 02

    MoonBounce — имплант прошивки UEFI уровня APT.

Частые вопросы

Что такое Буткит?

Вредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль. Относится к категории Вредоносное ПО в кибербезопасности.

Что означает Буткит?

Вредоносное ПО, заражающее процесс загрузки — MBR, VBR или UEFI — чтобы загружаться раньше операционной системы и получать устойчивый привилегированный контроль.

Как защититься от Буткит?

Защита от Буткит обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Буткит?

Распространённые альтернативные названия: Boot-руткит, MBR-руткит.

Связанные термины

См. также