引导扇区病毒
引导扇区病毒 是什么?
引导扇区病毒感染磁盘引导扇区或主引导记录的病毒,在操作系统加载之前运行。
引导扇区病毒会替换或修改存储设备的主引导记录(MBR)、卷引导记录(VBR)或分区表中的代码。由于这段代码在系统启动时执行,病毒可在操作系统之前获得执行权,从而拦截 I/O、隐藏自身并加载更多载荷。历史上它们通过受感染的软盘传播,后来则通过 USB 设备。现代的等价物被称为 Bootkit,针对 MBR/VBR 或 UEFI 启动阶段。常见防御措施包括 Secure Boot、带有可测量启动的 UEFI、对启动介质的写保护、对可移动介质禁用自动播放、带启动完整性校验的全盘加密,以及对启动组件的完整性验证。
这一谱系始于 Brain(1986),由 Basit 和 Amjad Farooq Alvi 兄弟在拉合尔编写——它是第一个 PC 病毒,也是第一个隐匿型病毒,通过将读取操作重定向到一份干净副本来隐藏被感染的引导扇区。随后出现了 Stoned(1987) 及其衍生变种,其中包括臭名昭著的 Michelangelo;Michelangelo 会潜伏至每年的 3 月 6 日,届时覆盖磁盘的最初几个扇区,并在 1992 年引发了全球媒体的恐慌。这种技术从未彻底消亡:NotPetya(2017 年 6 月) 覆盖了 MBR 并加密主文件表(Master File Table),以勒索软件为伪装使机器彻底瘫痪,造成的损失估计高达 100 亿美元。由于现代固件攻击完全绕过操作系统,缓解措施转移到了硬件层面——UEFI Secure Boot 会校验每个引导组件的签名,而由 TPM 支持的 可测量启动 会记录哈希值,从而可通过远程证明检测出被篡改的启动链。即便如此,2018 年的 LoJax 和 2022 年的 BlackLotus Bootkit 仍表明攻击者已能触及磁盘之上的 UEFI/ESP 层。
flowchart TD A[受感染的软盘 / USB / dropper] --> B[覆盖 MBR / VBR 代码] B --> C[开机:固件加载引导扇区] C --> D[病毒代码率先运行,先于 OS] D --> E[挂钩磁盘 I/O / 隐藏原始扇区] D --> F[加载 OS 使系统看似正常] E --> G[传播到其他启动介质] H[Secure Boot + measured boot / TPM] -. 阻止 / 检测 .-> D
● 示例
- 01
Stoned 和 Michelangelo 等经典 MBR 病毒通过软盘传播。
- 02
Petya 中覆盖 MBR 的组件导致 Windows 无法引导。
● 常见问题
引导扇区病毒 是什么?
感染磁盘引导扇区或主引导记录的病毒,在操作系统加载之前运行。 它属于网络安全的 恶意软件 分类。
引导扇区病毒 是什么意思?
感染磁盘引导扇区或主引导记录的病毒,在操作系统加载之前运行。
如何防御 引导扇区病毒?
针对 引导扇区病毒 的防御通常结合技术控制与运营实践,详见上方完整定义。
引导扇区病毒 还有哪些其他名称?
常见的别称包括: MBR 病毒, VBR 病毒。