Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 115

BIOS 根套件

审核人Cybersecurity entrepreneur & security researcher

BIOS 根套件 是什么?

BIOS 根套件感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。


BIOS 根套件会修改基本输入输出系统(BIOS)固件——即 UEFI 普及前 x86 系统所用的代码——从而在引导早期、任何操作系统保护加载之前获得控制权。由此它可以禁用安全工具、隐藏其他恶意软件,并因驻留在主板 SPI 闪存芯片中而在系统重装乃至更换硬盘后依然存活。Mebromi(2011)是首个在野发现的 BIOS 根套件,针对 Award BIOS,在清除后重新投放恶意软件。

随着 BIOS 消失,该技术转向 UEFI 植入物。2018 年 9 月,ESET 披露了 LoJax——首个在野发现的 UEFI 根套件,由俄罗斯背景的 Sednit 组织(APT28/Fancy Bear)使用;它改造了 Absolute LoJack/Computrace 防盗代理,并对巴尔干及中东欧目标的 SPI 闪存进行重刷。2022 年卡巴斯基发现隐藏于闪存中的 MoonBounce(归因于 APT41)。2023 年 3 月 ESET 分析了 BlackLotus——首个能在完全打补丁的 Windows 11 上绕过 Secure Boot 的在野 UEFI 引导套件,利用 CVE-2022-21894(“Baton Drop”):已打补丁但未被吊销的签名引导程序使其得以禁用 BitLocker、HVCI 与 Defender;其在论坛上以约 5000 美元出售。

flowchart TD
  A[攻击者重刷 SPI/BIOS 芯片] --> B[固件植入物驻留]
  B --> C[开机时先于操作系统运行]
  C --> D[禁用 Secure Boot / 杀软 / BitLocker]
  D --> E[加载内核载荷]
  E --> F[重装后再次感染操作系统]
  G[防御:Secure Boot + dbx 吊销、<br/>Boot Guard、SPI 写保护、<br/>度量启动 / TPM 证明] -.阻断.-> C

防御措施包括启用带最新 dbx 吊销列表的 UEFI Secure Boot、Intel Boot Guard、厂商的 SPI 闪存写保护、签名的固件更新,以及基于 TPM 的度量启动完整性证明,并辅以供应链与物理管控。

● 示例

  1. 01

    早期 BIOS 根套件 Mebromi 从系统固件中重新植入恶意软件。

  2. 02

    类 Computrace 防盗模块被滥用作为驻留机制。

● 常见问题

BIOS 根套件 是什么?

感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。 它属于网络安全的 恶意软件 分类。

BIOS 根套件 是什么意思?

感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。

如何防御 BIOS 根套件?

针对 BIOS 根套件 的防御通常结合技术控制与运营实践,详见上方完整定义。

BIOS 根套件 还有哪些其他名称?

常见的别称包括: 传统固件 Rootkit。

● 相关术语

● 另见