BIOS 根套件
BIOS 根套件 是什么?
BIOS 根套件感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。
BIOS 根套件会修改基本输入输出系统(BIOS)固件——即 UEFI 普及前 x86 系统所用的代码——从而在引导早期、任何操作系统保护加载之前获得控制权。由此它可以禁用安全工具、隐藏其他恶意软件,并因驻留在主板 SPI 闪存芯片中而在系统重装乃至更换硬盘后依然存活。Mebromi(2011)是首个在野发现的 BIOS 根套件,针对 Award BIOS,在清除后重新投放恶意软件。
随着 BIOS 消失,该技术转向 UEFI 植入物。2018 年 9 月,ESET 披露了 LoJax——首个在野发现的 UEFI 根套件,由俄罗斯背景的 Sednit 组织(APT28/Fancy Bear)使用;它改造了 Absolute LoJack/Computrace 防盗代理,并对巴尔干及中东欧目标的 SPI 闪存进行重刷。2022 年卡巴斯基发现隐藏于闪存中的 MoonBounce(归因于 APT41)。2023 年 3 月 ESET 分析了 BlackLotus——首个能在完全打补丁的 Windows 11 上绕过 Secure Boot 的在野 UEFI 引导套件,利用 CVE-2022-21894(“Baton Drop”):已打补丁但未被吊销的签名引导程序使其得以禁用 BitLocker、HVCI 与 Defender;其在论坛上以约 5000 美元出售。
flowchart TD A[攻击者重刷 SPI/BIOS 芯片] --> B[固件植入物驻留] B --> C[开机时先于操作系统运行] C --> D[禁用 Secure Boot / 杀软 / BitLocker] D --> E[加载内核载荷] E --> F[重装后再次感染操作系统] G[防御:Secure Boot + dbx 吊销、<br/>Boot Guard、SPI 写保护、<br/>度量启动 / TPM 证明] -.阻断.-> C
防御措施包括启用带最新 dbx 吊销列表的 UEFI Secure Boot、Intel Boot Guard、厂商的 SPI 闪存写保护、签名的固件更新,以及基于 TPM 的度量启动完整性证明,并辅以供应链与物理管控。
● 示例
- 01
早期 BIOS 根套件 Mebromi 从系统固件中重新植入恶意软件。
- 02
类 Computrace 防盗模块被滥用作为驻留机制。
● 常见问题
BIOS 根套件 是什么?
感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。 它属于网络安全的 恶意软件 分类。
BIOS 根套件 是什么意思?
感染传统 BIOS 固件的 Rootkit,在操作系统启动前执行,实现位于操作系统下层的深度驻留。
如何防御 BIOS 根套件?
针对 BIOS 根套件 的防御通常结合技术控制与运营实践,详见上方完整定义。
BIOS 根套件 还有哪些其他名称?
常见的别称包括: 传统固件 Rootkit。