Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 115

BIOS 根套件

审核人Cybersecurity entrepreneur & security researcher

BIOS 根套件 是什么?

BIOS 根套件感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。


BIOS 根套件会修改基本输入输出系统(BIOS)固件——即 UEFI 普及前 x86 系统所用的代码——从而在引导早期、任何操作系统保护加载之前获得控制权。由此它可以禁用安全工具、隐藏其他恶意软件,并因驻留在主板 SPI 闪存芯片中而在系统重装乃至更换硬盘后依然存活。Mebromi(2011)是首个在野发现的 BIOS 根套件,针对 Award BIOS,在清除后重新投放恶意软件。

随着 BIOS 消失,该技术转向 UEFI 植入物。2018 年 9 月,ESET 披露了 LoJax——首个在野发现的 UEFI 根套件,由俄罗斯背景的 Sednit 组织(APT28/Fancy Bear)使用;它改造了 Absolute LoJack/Computrace 防盗代理,并对巴尔干及中东欧目标的 SPI 闪存进行重刷。2022 年卡巴斯基发现隐藏于闪存中的 MoonBounce(归因于 APT41)。2023 年 3 月 ESET 分析了 BlackLotus——首个能在完全打补丁的 Windows 11 上绕过 Secure Boot 的在野 UEFI 引导套件,利用 CVE-2022-21894(“Baton Drop”):已打补丁但未被吊销的签名引导程序使其得以禁用 BitLocker、HVCI 与 Defender;其在论坛上以约 5000 美元出售。

flowchart TD
  A[攻击者重刷 SPI/BIOS 芯片] --> B[固件植入物驻留]
  B --> C[开机时先于操作系统运行]
  C --> D[禁用 Secure Boot / 杀软 / BitLocker]
  D --> E[加载内核载荷]
  E --> F[重装后再次感染操作系统]
  G[防御:Secure Boot + dbx 吊销、<br/>Boot Guard、SPI 写保护、<br/>度量启动 / TPM 证明] -.阻断.-> C

防御措施包括启用带最新 dbx 吊销列表的 UEFI Secure Boot、Intel Boot Guard、厂商的 SPI 闪存写保护、签名的固件更新,以及基于 TPM 的度量启动完整性证明,并辅以供应链与物理管控。

示例

  1. 01

    早期 BIOS 根套件 Mebromi 从系统固件中重新植入恶意软件。

  2. 02

    类 Computrace 防盗模块被滥用作为驻留机制。

常见问题

BIOS 根套件 是什么?

感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。 它属于网络安全的 恶意软件 分类。

BIOS 根套件 是什么意思?

感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。

如何防御 BIOS 根套件?

针对 BIOS 根套件 的防御通常结合技术控制与运营实践,详见上方完整定义。

BIOS 根套件 还有哪些其他名称?

常见的别称包括: 传统固件 Rootkit。

相关术语

另见