UEFI 韌體啟動Secure Boot後,以何種形式被載入硬碟?

更新 發佈閱讀 4 分鐘

這是一個非常深入的技術問題。首先需要澄清一個關鍵概念:Secure Boot(安全啟動)本身並不是一個「檔案」或「程式」而被載入硬碟,它是一套存在於主機板 UEFI 韌體(Firmware) 內的驗證機制與資料庫。

雖然它不以「程式碼」形式存在於硬碟,但它運作時極度依賴硬碟上的特定資訊與簽章。以下是 Secure Boot 的運作邏輯與它在硬碟上的關聯:


1. Secure Boot 的核心組件(位於主機板 NVRAM)

Secure Boot 的「大腦」儲存在主機板上的非揮發性隨機存取記憶體(NVRAM)中,主要包含四種關鍵資料庫:

  • PK (Platform Key): 設備擁有者的公鑰,通常是主機板製造商。
  • KEK (Key Exchange Key): 用來更新簽章資料庫的密鑰(例如 Microsoft 的密鑰)。
  • db (Signature Database): 白名單。包含所有被允許執行的作業系統引導程式與驅動程式的憑證。
  • dbx (Revocation List Database): 黑名單。包含已知受損或有安全性漏洞的憑證,這會強制阻斷特定程式啟動。

2. 硬碟上的關聯:EFI 系統分區 (ESP)

雖然 Secure Boot 機制在韌體裡,但它驗證的對象就在硬碟的 ESP 分區(通常是那個 100MB ~ 500MB 的 FAT32 分區)中。

在啟動過程中,Secure Boot 會對硬碟上的以下檔案進行「數位簽章比對」:

  1. 引導程式 (Bootloader):\EFI\Microsoft\Boot\bootmgfw.efi
  2. 硬體驅動程式: 儲存在硬碟中、需要在內核載入前執行的關鍵驅動。

載入與驗證流程:

  1. UEFI 韌體從硬碟讀取 bootmgfw.efi 的二進位檔案。
  2. UEFI 提取該檔案內的數位簽章。
  3. UEFI 將此簽章與 NVRAM 中的 db (白名單) 進行比對,並確認不在 dbx (黑名單) 中。
  4. 只有比對成功,UEFI 才會允許 CPU 執行硬碟上的這段程式碼。

3. Windows 11 的特殊元件:ELAM (反惡意軟體啟動)

當 Secure Boot 驗證並執行了引導程式後,控制權交給 Windows 內核。此時,硬碟上的一個特殊驅動程式會被載入:

  • ELAM (Early Launch Anti-Malware): 這是一個特殊的驅動程式檔案(位於 C:\Windows\System32\drivers)。Secure Boot 會確保這個驅動程式是經過微軟簽名的。
    • 它是 Windows 內核啟動後第一個執行的第三方組件。
    • 它的任務是掃描硬碟上接下來要載入的所有其他驅動程式,確保它們沒有被惡意修改。

4. 總結:它是如何「存在」的?

  • 在硬碟上: Secure Boot 體現為 「帶有數位簽章的 EFI 檔案」。如果檔案內容被病毒修改,簽章就會失效,UEFI 就會拒絕從硬碟讀取該程式。
  • 在韌體中: Secure Boot 體現為 「驗證邏輯與公鑰資料庫」

這種機制形成了一個「信任鏈」(Chain of Trust): 硬體 (Root of Trust) → UEFI 韌體 → 硬碟引導檔 (bootmgfw.efi) → Windows 內核 → 系統驅動。

這就是為什麼即使病毒感染了硬碟上的啟動程式,只要 Secure Boot 開啟,該病毒程式碼就會因為「簽章不符」而在開機第一時間被攔截,電腦根本無法啟動,從而保護了系統的完整性。


留言
avatar-img
sirius數字沙龍
23會員
515內容數
吃自助火鍋啦!不要客氣,想吃啥,請自行取用!
sirius數字沙龍的其他內容
2026/05/11
當我們在 2026 年討論 UEFI 啟動過程時,這已不再只是簡單的「開機檢查」,而是一個分為七個連續階段的標準化流程。這些階段共同確保了硬體初始化、安全性驗證以及作業系統的順利移交。 以下是 UEFI 啟動的完整生命週期: UEFI 啟動的七大階段 1. SEC (Security
Thumbnail
2026/05/11
當我們在 2026 年討論 UEFI 啟動過程時,這已不再只是簡單的「開機檢查」,而是一個分為七個連續階段的標準化流程。這些階段共同確保了硬體初始化、安全性驗證以及作業系統的順利移交。 以下是 UEFI 啟動的完整生命週期: UEFI 啟動的七大階段 1. SEC (Security
Thumbnail
2026/05/11
雖然 Secure Boot(安全啟動)建立了堅固的防禦牆,但在資安世界裡,沒有絕對的破不了的防禦。病毒或駭客能夠在 Secure Boot 開啟下成功繞過驗證,主要有以下幾種技術途徑: 1. 利用「合法的漏洞」 (Bring Your Own Vulnerable Driver, BYOVD)
Thumbnail
2026/05/11
雖然 Secure Boot(安全啟動)建立了堅固的防禦牆,但在資安世界裡,沒有絕對的破不了的防禦。病毒或駭客能夠在 Secure Boot 開啟下成功繞過驗證,主要有以下幾種技術途徑: 1. 利用「合法的漏洞」 (Bring Your Own Vulnerable Driver, BYOVD)
Thumbnail
2026/05/11
電腦從按下電源鍵到進入 Windows 11 桌面,是一個極其複雜且嚴謹的連鎖反應。這個過程可以分為五個主要階段: 1. 硬體初始化階段 (Pre-EFI / SEC) 當你按下電源按鈕,電源供應器(PSU)開始供電,主機板上的系統控制器會啟動第一步。 供電自我測試 (POST): 系統會檢
Thumbnail
2026/05/11
電腦從按下電源鍵到進入 Windows 11 桌面,是一個極其複雜且嚴謹的連鎖反應。這個過程可以分為五個主要階段: 1. 硬體初始化階段 (Pre-EFI / SEC) 當你按下電源按鈕,電源供應器(PSU)開始供電,主機板上的系統控制器會啟動第一步。 供電自我測試 (POST): 系統會檢
Thumbnail
看更多
你可能也想看
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
本報告深入探討MEGA雲端儲存服務的端對端加密 (E2EE) 安全性,從技術實作、第三方驗證和用戶操作流程多個角度進行檢視,提供系統性的驗證框架,並提出潛在風險及提升安全的建議。
Thumbnail
本報告深入探討MEGA雲端儲存服務的端對端加密 (E2EE) 安全性,從技術實作、第三方驗證和用戶操作流程多個角度進行檢視,提供系統性的驗證框架,並提出潛在風險及提升安全的建議。
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
GSP075 實驗室說明 EN Name:Extract, Analyze, and Translate Text from Images with the Cloud ML APIs ZH Name:無 時長:01:30:00 使用Credit:5 等級:Intermediate (
Thumbnail
GSP075 實驗室說明 EN Name:Extract, Analyze, and Translate Text from Images with the Cloud ML APIs ZH Name:無 時長:01:30:00 使用Credit:5 等級:Intermediate (
Thumbnail
或許有人會說,windows搜尋就已經支援這個功能了,但是我試用了一下,好像沒有很好用,我寫的這篇就是針對Excel的檔案做關鍵字的搜尋,並會在最後列出包含該關鍵字的檔案資訊。
Thumbnail
或許有人會說,windows搜尋就已經支援這個功能了,但是我試用了一下,好像沒有很好用,我寫的這篇就是針對Excel的檔案做關鍵字的搜尋,並會在最後列出包含該關鍵字的檔案資訊。
Thumbnail
另外站長打個廣告,最近站長正在嘗試經營遊戲直播平台希望大家能夠幫忙追隨訂閱一下,站長真心感謝~ TWITCH直播: https://www.twitch.tv/saioyan Youtube: https://www.youtube.com/channel/UCtCeeanvsVdAuqNU
Thumbnail
另外站長打個廣告,最近站長正在嘗試經營遊戲直播平台希望大家能夠幫忙追隨訂閱一下,站長真心感謝~ TWITCH直播: https://www.twitch.tv/saioyan Youtube: https://www.youtube.com/channel/UCtCeeanvsVdAuqNU
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News