Может ли вирус пережить переустановку Windows и спрятаться в UEFI

1243
Может ли вирус пережить переустановку Windows и спрятаться в UEFI

Если удалить Windows и установить систему заново, обычный вредонос почти наверняка потеряет своё место на компьютере. Троян, стилер, майнер или загрузчик обычно хранит файлы на системном разделе, прописывает службы, задания планировщика, драйверы и ключи реестра. Чистая установка уничтожает такую среду вместе с вредоносом.

Но переустановка Windows очищает не весь компьютер. До запуска операционной системы процессор уже выполняет код прошивки UEFI, загружает EFI-приложения и передаёт управление загрузчику. Часть кода находится на SSD, а часть хранится вообще за пределами накопителя, во флеш-памяти материнской платы. Поэтому технически вирус способен пережить даже полное удаление Windows, а в редких случаях и замену SSD.

Может ли вирус пережить переустановку Windows

Я бы сразу разделил две угрозы, которые часто смешивают под названием «вирус в BIOS». Первая живёт в EFI System Partition на диске. Вторая внедряется непосредственно в прошивку UEFI. Для пользователя результат выглядит похоже, вредонос запускается раньше Windows, но способы заражения и очистки принципиально разные.

Форматирование C и полная очистка диска не одно и то же

Современная Windows на компьютере с UEFI обычно использует диск GPT с несколькими разделами. Пользователь видит C, но рядом находятся EFI System Partition, раздел восстановления Windows и служебный MSR. EFI-раздел обычно скрыт из проводника и содержит загрузочные файлы, с которых прошивка начинает запуск операционной системы.

Где закрепился вредонос Форматирование раздела Windows Удаление всех разделов SSD Замена SSD
Файлы и реестр Windows Обычно удаляет Удаляет Удаляет
EFI System Partition Может сохранить Удаляет вместе со старым EFI-разделом Удаляет
Прошивка UEFI в SPI flash Не затрагивает Не затрагивает Не затрагивает

Именно поэтому фраза «я форматировал компьютер» почти ничего не говорит о качестве очистки. Если пользователь выбрал старый раздел Windows, отформатировал его и продолжил установку, EFI System Partition мог остаться прежним. Буткит, закрепившийся в ESP, при таком сценарии получает шанс пережить переустановку.

Реальный пример дал BlackLotus. Буткит использовал уязвимость CVE-2022-21894, обходил Secure Boot и помещал компоненты в EFI System Partition. BlackLotus мог отключать HVCI, приостанавливать BitLocker, мешать работе Microsoft Defender и запускать драйвер ядра ещё на раннем этапе загрузки. Для установки атакующему уже требовался административный или физический доступ, поэтому BlackLotus был средством закрепления после компрометации, а не способом первоначального проникновения.

BlackLotus часто ошибочно называют «вирусом в прошивке». Сам факт запуска кода через UEFI не означает заражения SPI flash. В исследованных вариантах BlackLotus постоянные файлы находились на системном EFI-разделе накопителя. Microsoft при подтверждённом заражении рекомендовала переустановить систему с очисткой не только раздела Windows, но и ESP.

Для действительно чистой переустановки я предпочитаю загрузочный носитель, созданный из официального образа Windows на заведомо чистом компьютере. На этапе выбора диска нужно удалить все разделы целевого системного накопителя, пока установщик не покажет только незанятое пространство. Windows затем создаст новый EFI-раздел и остальные служебные разделы самостоятельно.

Функцию «Сбросить этот компьютер» я бы не считал эквивалентом такой процедуры при подозрении на серьёзное заражение. Сброс предназначен прежде всего для переустановки Windows. Он не является перепрошивкой UEFI и не даёт той же наглядной гарантии пересоздания всей разметки системного диска, которую даёт установка после удаления разделов.

Настоящий UEFI-имплант живёт уже не на SSD

Гораздо интереснее второй сценарий. Основная прошивка компьютера обычно хранится в энергонезависимой SPI flash на материнской плате. Операционная система и пользовательские файлы лежат на другом физическом носителе. Форматирование SSD никак не переписывает содержимое SPI flash.

Проблема перестала быть чистой теорией после LoJax. Исследователи обнаружили вредоносный UEFI-модуль, записанный непосредственно в SPI flash заражённого компьютера. Во время загрузки модуль создавал вредоносные компоненты уже на диске и запускал их в Windows. Пользователь мог заменить накопитель, установить совершенно новую систему и снова получить вредонос, потому что источник заражения оставался на материнской плате.

Позже появились другие подобные находки. MoonBounce внедрял код в компонент CORE_DXE прошивки UEFI и проводил дальнейшую цепочку преимущественно через память, практически не оставляя файлов на накопителе. CosmicStrand тоже находился в модифицированной прошивке материнской платы и сохранялся после переустановки Windows. Причём CosmicStrand интересен ещё одной деталью. Среди обнаруженных жертв были не только организации, но и частные пользователи. Поэтому утверждение «прошивочные руткиты бывают только у спецслужб и только против правительств» уже слишком категорично.

Такие атаки всё равно остаются намного сложнее обычного заражения Windows. Злоумышленнику нужно получить возможность записывать SPI flash, обойти или использовать ошибки аппаратных механизмов защиты, подобрать метод под конкретную платформу и не превратить компьютер жертвы в неработающую плату. Поэтому при повторном появлении рекламного расширения браузера искать MoonBounce я бы не начинал.

Отдельная ловушка связана со сбросом настроек BIOS. Пункт Load Defaults или аналогичная функция возвращает настройки прошивки к стандартным значениям, например порядок загрузки, параметры виртуализации или Secure Boot. Сброс настроек не равен записи нового образа прошивки и сам по себе не лечит UEFI-имплант.

Даже обычное обновление UEFI не стоит считать универсальной таблеткой. Производители по-разному делят SPI flash на области, некоторые части могут иметь отдельную защиту от записи, а процедура обновления не обязана переписывать абсолютно каждый байт микросхемы. При подтверждённой компрометации прошивки безопасный сценарий зависит от конкретного производителя. Может потребоваться штатное восстановление firmware, полная перепрошивка поддерживаемым инструментом, аппаратная запись SPI flash или замена платы.

Материал предназначен для легальной диагностики и защиты собственных устройств. Работая с UEFI, загрузчиками и прошивками, нужно соблюдать законы своей страны, включая российское законодательство. Инструкции нельзя применять для скрытого закрепления на чужих компьютерах, несанкционированного доступа, слежки или обхода защитных механизмов без разрешения владельца.

Secure Boot помогает, но галочка в BIOS ничего не гарантирует

Secure Boot проверяет доверие к компонентам цепочки загрузки. Прошивка сверяет EFI-приложения и загрузчики с базой разрешённых подписей, а известные опасные компоненты можно занести в базу отзыва DBX. В нормальной ситуации механизм не должен позволять подменённому загрузчику незаметно стартовать до Windows.

Но цифровая подпись подтверждает не отсутствие уязвимостей, а происхождение файла и его соответствие подписанной версии. В июле ESET подробно описала 11 старых shim-загрузчиков версий 0.9 и ниже, которые были подписаны Microsoft и содержали уязвимости многолетней давности. Атакующий мог принести такой загрузчик на собственном носителе или записать на компьютер и воспользоваться им для запуска недоверенного кода. Устанавливать операционную систему, для которой когда-то создавался конкретный shim, не требовалось. Я подробно разбирал эту историю в материале о забытых загрузчиках Secure Boot.

Microsoft отозвала найденные файлы через DBX в обновлениях 9 июня. Но сам принцип проблемы никуда не исчез. Secure Boot доверяет не абстрактно «безопасному коду», а конкретной системе ключей, сертификатов и списков отзыва. Если уязвимый бинарный файл остаётся доверенным, подпись превращается из защиты в пропуск для потенциально опасного кода.

Есть ещё одна тонкость, которая сейчас особенно актуальна. Сертификат Microsoft UEFI CA 2011, применявшийся для сторонних EFI-компонентов, истёк в июне 2026 года. Истечение срока не означает автоматического запрета всех старых загрузчиков. Уже подписанные компоненты могут продолжать запускаться на компьютерах, которые по-прежнему доверяют старому сертификату. Для настоящей блокировки опасного файла нужен отзыв через DBX.

Microsoft одновременно переводит Secure Boot на сертификаты поколения 2023. Компьютер без обновлённой цепочки доверия может продолжать загружать Windows, но в будущем не получить часть новых механизмов защиты ранней загрузки. Актуальную схему сертификатов и статусы перехода Microsoft публикует в документации Secure Boot.

Саму функцию легко проверить в PowerShell, запущенном от администратора.

Confirm-SecureBootUEFI

True означает, что Secure Boot включён. False показывает отключённый Secure Boot на поддерживаемой платформе. Сообщение Cmdlet not supported on this platform обычно означает старый режим BIOS или отсутствие поддержки Secure Boot.

Состояние перехода Windows на сертификаты 2023 можно посмотреть отдельно.

Get-ItemProperty "HKLM:SYSTEMCurrentControlSetControlSecureBootServicing" |
 Select-Object UEFICA2023Status, UEFICA2023Error

Значение Updated у UEFICA2023Status означает завершённое развёртывание новых ключей. InProgress говорит о продолжающемся процессе. Если ветки реестра вообще нет, обновление могло ещё не запускаться. На старых компьютерах Microsoft рекомендует сначала проверить обновления прошивки производителя, поскольку несовместимость UEFI способна мешать обновлению сертификатов.

Но ни одна из этих команд не отвечает на вопрос «есть ли у меня вирус в BIOS». Включённый Secure Boot показывает состояние механизма доверенной загрузки, а не проводит полноценную экспертизу содержимого SPI flash.

Что делать, если вирус действительно возвращается

Повторное появление проблемы после переустановки ещё не доказывает заражение UEFI. Я бы проверял гипотезы от самых вероятных к самым дорогим и экзотическим.

  1. Создать новый установочный носитель. Скачать официальный образ Windows и подготовить флешку на заведомо чистом компьютере.
  2. Удалить все разделы системного SSD. Оставить установщику незанятое пространство, чтобы Windows заново создала ESP и остальные системные разделы.
  3. Не подключать сразу другие диски и старые флешки. Второй SSD, внешний накопитель или сетевое хранилище могут вернуть заражённые программы и сценарии.
  4. Не восстанавливать старый профиль целиком. Синхронизация браузера способна вернуть подозрительное расширение, а резервная копия может восстановить заражённый установщик или сценарий.
  5. Сменить с чистого устройства важные пароли. Переустановка Windows не отменяет украденную сессию и не меняет пароль Microsoft, Google, Telegram, Steam или другой службы.
  6. Обновить Windows и UEFI. Нужны актуальные исправления самой ОС, свежая DBX и последняя официальная прошивка производителя компьютера или материнской платы.
  7. Проверить момент возврата симптомов. Если проблема появляется на абсолютно чистой Windows ещё до возврата программ, браузера, резервных копий и дополнительных дисков, подозрение на нижние уровни загрузки становится значительно обоснованнее.

При серьёзном инциденте я бы ещё разделил компьютер и пользовательскую среду. Если после чистой установки приходят неизвестные входы в аккаунты, меняются настройки облачных сервисов или появляются новые сессии, причина может находиться вообще не в компьютере. Злоумышленник мог сохранить доступ к учётным данным, почте или токенам авторизации.

И наоборот, если вредонос появляется сразу после загрузки чистой системы, до установки сторонних программ и подключения старых накопителей, обычное объяснение начинает выглядеть слабее. Для корпоративного устройства, рабочего компьютера администратора или системы с ценными данными я бы на таком этапе прекратил самостоятельные эксперименты. Исследование UEFI требует анализа прошивки, проверки целостности загрузочной цепочки и сравнения дампа с известным доверенным образом конкретной аппаратной платформы.

Поэтому прямой ответ на вопрос простой. Да, вирус способен пережить переустановку Windows. Буткит в EFI System Partition переживёт неаккуратную переустановку, при которой пользователь очистил только Windows. Настоящий UEFI-имплант в SPI flash может пережить удаление всех разделов и даже замену SSD. Но для обычного домашнего заражения такие механизмы остаются нетипичными. Сначала нужно исключить старый EFI-раздел, повторное заражение, резервные копии, другие накопители, синхронизацию браузера и украденные аккаунты. К прошивке есть смысл переходить, когда более простые объяснения уже не выдерживают проверки.

вирус Windows UEFI BIOS буткит руткит Secure Boot прошивка переустановка Windows вредоносное ПО
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
+
+
+
Кейсы по сетевой безопасности из первых рук
10 сентября пользователи PT NAD и PT Sandbox расскажут о реальном опыте работы с продуктами
Зарегистрироваться

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ