為何病毒程式可以在 Secure Boot 開啟後,成功繞過Secure Boot的驗證,繼續常駐於系統?

更新 發佈閱讀 4 分鐘

雖然 Secure Boot(安全啟動)建立了堅固的防禦牆,但在資安世界裡,沒有絕對的破不了的防禦。病毒或駭客能夠在 Secure Boot 開啟下成功繞過驗證,主要有以下幾種技術途徑:


1. 利用「合法的漏洞」 (Bring Your Own Vulnerable Driver, BYOVD)

這是目前最常見且最高級的繞過手段。

  • 邏輯: 病毒並不修改啟動檔案(因為會破壞簽章),而是攜帶一個擁有合法數位簽章但存在安全漏洞的舊版驅動程式(例如舊版的顯卡驅動或系統工具)。
  • 執行: 病毒引導系統載入這個「合法的惡意軟體」。因為它有簽章,Secure Boot 會放行。一旦載入,病毒就利用該驅動程式的記憶體溢位漏洞,取得核心(Kernel)等級的權限。
  • 著名案例: BlackLotus Bootkit 就是利用了一個舊版 Windows 引導程式的漏洞(CVE-2022-21894)來繞過限制。

2. 撤銷名單 (dbx) 的延遲與失效

Secure Boot 依賴「黑名單(dbx)」來阻擋已知的威脅。

  • 更新困境: 當一個合法的驅動程式被發現漏洞時,微軟會將其憑證加入 dbx。然而,dbx 的更新需要透過 Windows Update 寫入主機板的 NVRAM。
  • 風險: 如果使用者不常更新系統,或是主機板韌體有保護機制限制寫入,黑名單就不會生效。病毒可以利用這些尚未被封鎖的舊憑證來偽裝。

3. UEFI 韌體本身的漏洞 (Firmware Vulnerabilities)

Secure Boot 的信任根源是 UEFI 韌體。如果韌體本身有 Bug,防線就會崩潰。

  • SMM 模式攻擊: 系統管理模式(System Management Mode)是比作業系統核心權限更高的模式。如果病毒能利用 BIOS/UEFI 的漏洞進入 SMM,它就可以直接修改 NVRAM 中的金鑰資料庫,甚至直接在硬體層級停用 Secure Boot 的檢查邏輯。
  • 硬體後門: 某些主機板廠商在實現 UEFI 邏輯時留下的測試介面或瑕疵。

4. 針對 Windows 加載後的「信任鏈」斷裂

Secure Boot 只能保證「開機檔案」是原廠的,但無法保證「系統運作後」載入的每一段程式碼都是安全的。

  • 進程注入與掛鉤 (Hooking): 系統啟動進入 Windows 桌面後,病毒可以利用應用程式層級的漏洞,將惡意代碼注入到已經通過驗證的合法程序(如 lsass.exe)中。
  • ELAM 的侷限: 雖然 ELAM 驅動會檢查其他驅動,但如果病毒能夠精巧地避開 ELAM 的掃描特徵(例如多態加密),它依然能常駐記憶體。

5. 實體接觸與配置錯誤

  • 金鑰替換: 如果駭客能實體接觸電腦並進入 BIOS 設定,他們可以將自定義的公鑰(PK/db)寫入,讓系統將「駭客開發的系統」視為「合法系統」。
  • 韌體更新攻擊: 惡意程式偽裝成 BIOS 更新包,如果主機板沒有防範「降級攻擊」,舊版有漏洞的韌體就會被重新裝回。

總結:病毒是如何常駐並感染的?

即使 Secure Boot 守住了門口,病毒仍會嘗試:

  1. 潛伏: 利用合法但有漏洞的驅動進入內核。
  2. 隱身: 透過 Rootkit 技術,在系統呼叫(syscall)層級攔截檔案存取請求,讓防毒軟體看不到病毒檔案。
  3. 感染: 在記憶體中常駐後,攔截 .exe 檔案的開啟動作,即時將病毒碼注入到正在執行的程式中。

小撇步: 針對這類威脅,僅靠 Secure Boot 是不夠的。這也是為什麼 Windows 11 強制要求 TPM 2.0 並推廣 VBS(虛擬化安全性),透過硬體隔離(HVCI)來確保即使內核被入侵,惡意程式碼也無法在記憶體中執行。

留言
avatar-img
sirius數字沙龍
23會員
515內容數
吃自助火鍋啦!不要客氣,想吃啥,請自行取用!
sirius數字沙龍的其他內容
2026/05/11
電腦從按下電源鍵到進入 Windows 11 桌面,是一個極其複雜且嚴謹的連鎖反應。這個過程可以分為五個主要階段: 1. 硬體初始化階段 (Pre-EFI / SEC) 當你按下電源按鈕,電源供應器(PSU)開始供電,主機板上的系統控制器會啟動第一步。 供電自我測試 (POST): 系統會檢
Thumbnail
2026/05/11
電腦從按下電源鍵到進入 Windows 11 桌面,是一個極其複雜且嚴謹的連鎖反應。這個過程可以分為五個主要階段: 1. 硬體初始化階段 (Pre-EFI / SEC) 當你按下電源按鈕,電源供應器(PSU)開始供電,主機板上的系統控制器會啟動第一步。 供電自我測試 (POST): 系統會檢
Thumbnail
2026/05/11
RW-Everything (Read & Write Everything) 是一款強大的系統硬體資訊讀取與直接寫入工具(存取 PCI、内存、I/O、SMBus 等)。本教學涵蓋安裝、Win11相容性設定及基礎功能使用。警告:此工具直接操作硬體暫存器,操作不當會導致系統崩潰,僅限專業人員使用。
Thumbnail
2026/05/11
RW-Everything (Read & Write Everything) 是一款強大的系統硬體資訊讀取與直接寫入工具(存取 PCI、内存、I/O、SMBus 等)。本教學涵蓋安裝、Win11相容性設定及基礎功能使用。警告:此工具直接操作硬體暫存器,操作不當會導致系統崩潰,僅限專業人員使用。
Thumbnail
2026/05/10
在 紫微斗數 裡,關於: 北斗系 南斗系 中天系 確實歷代說法很多,而且不同門派差異極大。 原因不是單純「誰對誰錯」, 而是: 紫微斗數本身就是一個長期混合、 疊代、再詮釋的系統。 它不是一次完成的理論。 一、先理解:紫微斗數不是單一學派 現在大家看到的紫微斗數,其實混合
Thumbnail
2026/05/10
在 紫微斗數 裡,關於: 北斗系 南斗系 中天系 確實歷代說法很多,而且不同門派差異極大。 原因不是單純「誰對誰錯」, 而是: 紫微斗數本身就是一個長期混合、 疊代、再詮釋的系統。 它不是一次完成的理論。 一、先理解:紫微斗數不是單一學派 現在大家看到的紫微斗數,其實混合
Thumbnail
看更多
你可能也想看
Thumbnail
文章更新: Windows 11上市到現在,為了讓各位都登入微軟帳戶,跳過的方式又更改了,原本的方式已無法使用,一定要在特定的畫面讓網路中斷,才能使用本機帳號,所以修改了一下本文內容。 微軟於今日正式提供 Windows 11 下載與安裝,於是試了一下安裝過程與 Windows 10有什麼差異,順便
Thumbnail
文章更新: Windows 11上市到現在,為了讓各位都登入微軟帳戶,跳過的方式又更改了,原本的方式已無法使用,一定要在特定的畫面讓網路中斷,才能使用本機帳號,所以修改了一下本文內容。 微軟於今日正式提供 Windows 11 下載與安裝,於是試了一下安裝過程與 Windows 10有什麼差異,順便
Thumbnail
最近《VALORANT 特戰英豪》這個遊戲在 Windows 11底下無論是21H2或22H2 都被要求啟動安全開機才能進行遊戲,其中技嘉主機板的啟用與其他品牌不太一樣,多了許多步驟,特別紀錄在此。 網路上很多影片教學,但會提到技嘉主機板的很少,但技嘉主機板又不是把Secure Boot Enabl
Thumbnail
最近《VALORANT 特戰英豪》這個遊戲在 Windows 11底下無論是21H2或22H2 都被要求啟動安全開機才能進行遊戲,其中技嘉主機板的啟用與其他品牌不太一樣,多了許多步驟,特別紀錄在此。 網路上很多影片教學,但會提到技嘉主機板的很少,但技嘉主機板又不是把Secure Boot Enabl
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
微軟在CES展會期間帶來多個驚喜,其中包括推出使用人工智能的Windows 11電腦和遊戲筆記本,以及與零售巨頭沃爾瑪的合作成果。
Thumbnail
微軟在CES展會期間帶來多個驚喜,其中包括推出使用人工智能的Windows 11電腦和遊戲筆記本,以及與零售巨頭沃爾瑪的合作成果。
Thumbnail
微軟的最新發表會為我們帶來了一個令人振奮的消息,Windows 11將迎來強大的AI助手Copilot,這將深刻改變我們在辦公、設計和硬體領域的體驗。從提高生產力到革新設計方式,微軟的AI革命已經到來。
Thumbnail
微軟的最新發表會為我們帶來了一個令人振奮的消息,Windows 11將迎來強大的AI助手Copilot,這將深刻改變我們在辦公、設計和硬體領域的體驗。從提高生產力到革新設計方式,微軟的AI革命已經到來。
Thumbnail
Windows 11現況摘要、如何快速輸入中文括弧符號、windows內建Emoji符號表熱鍵。 我該升級Windows 11嗎?升級會有什麼缺點嗎?
Thumbnail
Windows 11現況摘要、如何快速輸入中文括弧符號、windows內建Emoji符號表熱鍵。 我該升級Windows 11嗎?升級會有什麼缺點嗎?
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
1. 開啟本機群組原則編輯器: 搜尋gpedit.msc 2. 路徑: 電腦設定 > 系統管理範本 > Windows 元件 > Windows Update > 管理使用者體驗 > 設定自動更新 3. 設定為已停用: 套用->確定 這樣就完成了,之後想更新系統,就要到「設定」的「Windows U
Thumbnail
1. 開啟本機群組原則編輯器: 搜尋gpedit.msc 2. 路徑: 電腦設定 > 系統管理範本 > Windows 元件 > Windows Update > 管理使用者體驗 > 設定自動更新 3. 設定為已停用: 套用->確定 這樣就完成了,之後想更新系統,就要到「設定」的「Windows U
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
Windows 11即將取消bypassnro.CMD批次檔指令,強制用戶只能建立微軟帳戶。本文提供兩種繞過此限制,建立本機帳戶的方法,但需待未來正式版更新後驗證。
Thumbnail
Windows 11即將取消bypassnro.CMD批次檔指令,強制用戶只能建立微軟帳戶。本文提供兩種繞過此限制,建立本機帳戶的方法,但需待未來正式版更新後驗證。
Thumbnail
這篇依然是寫給自己做備忘使用,基本上是Windows 11比較需要用到此指令,原本是在設定→個人化→佈景主題→桌面圖示設定這裡來打開它。 這個功能是來設定顯示桌面常用的圖示,被微軟隱藏起來的(註1),例如本機(註2)、控制台與網路(註2)。 註1. 因為他們覺得你不需要,他們要你直接按工作列上的資料
Thumbnail
這篇依然是寫給自己做備忘使用,基本上是Windows 11比較需要用到此指令,原本是在設定→個人化→佈景主題→桌面圖示設定這裡來打開它。 這個功能是來設定顯示桌面常用的圖示,被微軟隱藏起來的(註1),例如本機(註2)、控制台與網路(註2)。 註1. 因為他們覺得你不需要,他們要你直接按工作列上的資料
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News