Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

引导级恶意软件(Bootkit)

审核人Cybersecurity entrepreneur & security researcher

引导级恶意软件(Bootkit) 是什么?

引导级恶意软件(Bootkit)感染 MBR、VBR 或 UEFI 等引导过程的恶意软件,可在操作系统之前加载并获取持久的特权控制。


Bootkit 是一种专门的 rootkit,会破坏早期引导组件——主引导记录(MBR)、卷引导记录(VBR)或 UEFI 固件——从而在操作系统及其安全工具之前执行。凭借这一有利位置,它可以关闭防御、挂钩内核,并在重装系统后依然存活。传统的 MBR bootkit(TDL4/Alureon、Rovnix、Petya 的磁盘加密加载器)已让位于 UEFI 时代的植入体,后者以 NVRAM 变量和 EFI 系统分区为目标。

Bootkit 在引导链中的位置

flowchart LR
  A[通电启动] --> B[UEFI 固件<br/>SPI flash]
  B --> C[安全启动<br/>验证签名]
  C --> D[引导管理器<br/>bootmgfw.efi]
  D --> E[操作系统加载器 / 内核]
  B -. 固件植入<br/>MoonBounce/LoJax .-> B
  C -. 利用 CVE-2022-21894<br/>绕过安全启动 .-> D
  D -. EFI 系统分区上的<br/>恶意 .efi .-> D
  E --> F[操作系统 + 安全工具<br/>最后加载,已被颠覆]

知名实例

LoJax(ESET,2018)是首个在野外被发现的 UEFI 固件 rootkit,归因于 Sednit/APT28。MoonBounce(2022)藏身于 SPI flash 中。BlackLotus(2023)成为首个能够在完全打补丁的 Windows 11 上击败 UEFI 安全启动的 bootkit:它"自带"存在漏洞但已签名的引导二进制文件来利用 CVE-2022-21894("Baton Drop"),随后关闭 HVCI、BitLocker 和 Defender。由于这些存在漏洞的二进制文件仍保持有效签名,微软的修复需要进行吊销——2023 年 5 月更新中的代码完整性策略,加上 DBX 补充项(以及后来的 KB5025885 指南),若草率应用可能会导致双启动介质变砖。

检测与缓解

启用 UEFI 安全启动并使用最新的 DBX 吊销列表、设置固件/BIOS 密码、禁用传统 CSM,并使用基于 TPM 的可测量启动与远程证明。检测通常需要对 SPI flash 和 ESP 进行离线取证镜像,因为一个正在运行、已被颠覆的操作系统无法被信任去报告其自身的引导链。

示例

  1. 01

    可在已修补系统上绕过安全启动的 UEFI bootkit BlackLotus。

  2. 02

    高级持续威胁级别的 UEFI 固件植入 MoonBounce。

常见问题

引导级恶意软件(Bootkit) 是什么?

感染 MBR、VBR 或 UEFI 等引导过程的恶意软件,可在操作系统之前加载并获取持久的特权控制。 它属于网络安全的 恶意软件 分类。

引导级恶意软件(Bootkit) 是什么意思?

感染 MBR、VBR 或 UEFI 等引导过程的恶意软件,可在操作系统之前加载并获取持久的特权控制。

如何防御 引导级恶意软件(Bootkit)?

针对 引导级恶意软件(Bootkit) 的防御通常结合技术控制与运营实践,详见上方完整定义。

引导级恶意软件(Bootkit) 还有哪些其他名称?

常见的别称包括: 引导型 Rootkit, MBR Rootkit。

相关术语

另见