Вирус, прописавшийся в микросхеме BIOS/UEFI, переживает переустановку Windows и форматирование диска — он стартует раньше операционной системы и контролирует загрузчик. Первый признак заражения — повторное появление баннера-вымогателя даже после полной очистки накопителя, либо отказ системы загружаться с ошибкой вроде Verifying DMI Pool Data на экране POST. Если вы столкнулись с таким поведением, действовать нужно через перепрошивку микросхемы, сброс CMOS и проверку загрузочных разделов.
Ниже разобраны все рабочие методы удаления вредоносного кода из энергонезависимой памяти: от программной перепрошивки до аппаратного программатора. Также рассмотрены способы защиты, чтобы вирус не вернулся через обновления или подменённые файлы прошивки.
Как вирус попадает в BIOS и чем это опасно
Вредоносные программы класса bookkit или BIOS rootkit внедряются в микросхему SPI Flash через уязвимости в утилитах обновления, при запуске от имени администратора или через подписанные драйверы с уязвимостями. После перезаписи загрузочного кода вирус получает приоритет при каждом включении компьютера, может перехватывать ввод паролей, изменять параметры загрузки и даже выводить из строя прошивку.
Главная опасность в том, что стандартное антивирусное сканирование не видит код, находящийся вне операционной системы. Даже установка Windows на новый SSD не помогает — вредоносная программа просто заражает загрузчик заново при первом старте.
⚠️ Внимание: не пытайтесь лечить заражённый BIOS через утилиты, работающие внутри Windows. Если вирус уже перехватил управление, он может подменить файлы прошивки и «вылечить» систему ещё глубже. Используйте только загрузочные носители или аппаратные методы.
Диагностика: как убедиться, что заражён именно BIOS
Прежде чем перепрошивать микросхему, исключите другие причины сбоев. Загрузитесь с LiveCD или загрузочной флешки и проверьте систему антивирусом — если чистая система работает стабильно, но после перезагрузки появляются артефакты, вероятно заражение прошивки.
Явные признаки присутствия вируса в UEFI:
- 🖥️ Компьютер включается, но экран остаётся чёрным до появления логотипа ОС, при этом вентиляторы работают на полной скорости.
- 🔑 Система запрашивает пароль при входе в BIOS, хотя вы его не устанавливали.
- 📡 При загрузке появляются посторонние сообщения или баннеры, исчезающие после входа в Windows.
- 💾 Сброс настроек BIOS не помогает — параметры возвращаются к изменённым значениям после перезагрузки.
Для точной проверки можно использовать утилиту chipsec с загрузочного диска Linux — она сканирует прошивку на предмет несанкционированных модификаций. Однако учтите, что полноценный анализ требует времени и знаний, поэтому при подозрении на rootkit проще сразу перейти к перепрошивке.
Программный метод: перепрошивка через загрузочную флешку
Самый доступный способ удалить вирус — полностью перезаписать микросхему заводской прошивкой. Важно скачать файл BIOS только с официального сайта производителя материнской платы или ноутбука, сверив точную модель и ревизию.
Алгоритм действий:
- Скачайте прошивку в формате
.CAP,.BINили.ROM— зависит от производителя. - Создайте загрузочную флешку FAT32 и скопируйте на неё файл прошивки.
- Запустите утилиту обновления из-под DOS или встроенную функцию Flashback (у ASUS) / Q-Flash (у Gigabyte).
- Дождитесь завершения процесса — питание отключать нельзя.
У большинства современных материнских плат есть функция восстановления прошивки без запуска процессора, например USB BIOS FlashBack или CrashFree BIOS. Она позволяет перепрошить чип даже при полностью нерабочей системе.
☑️ Чек-лист перед перепрошивкой
Аппаратный сброс: очистка CMOS и извлечение батарейки
Простой сброс настроек не удалит вирус, но поможет, если вредоносная программа лишь изменила параметры загрузки, не трогая саму прошивку. Полное обесточивание микросхемы CMOS на 10–15 минут иногда стирает вредоносные изменения в области настроек.
Выключите компьютер, отключите кабель питания и нажмите кнопку включения — это разрядит конденсаторы. Затем извлеките батарейку CR2032 из гнезда на материнской плате и подождите 15 минут. После установки батарейки на место загрузитесь и проверьте, изменилось ли поведение системы.
⚠️ Внимание: на ноутбуках с несъёмной батареей CMOS используется перемычка CLR_CMOS или кнопка сброса на нижней крышке. Перед разборкой отключите аккумулятор устройства, чтобы избежать короткого замыкания.
Аппаратный метод: программатор для чипа SPI Flash
Если вирус повредил загрузочный блок BIOS настолько, что плата не запускает утилиту восстановления, потребуется внешний программатор. Это устройство подключается к микросхеме через переходник SOIC-8 и записывает прошивку напрямую, минуя процессор и остальную систему.
Популярные модели программаторов — CH341A или RT809H. Процесс включает снятие микросхемы с платы (или подключение через зажим-клипсу), чтение текущего дампа, его очистку и запись заводского образа.
| Метод лечения | Сложность | Требуется | Риск для железа |
|---|---|---|---|
| Перепрошивка через утилиту | Низкая | Флешка, файл BIOS | Минимальный |
| Функция Flashback | Низкая | Флешка, файл BIOS | Минимальный |
| Сброс CMOS | Очень низкая | Отвёртка | Почти нулевой |
| Программатор CH341A | Высокая | Программатор, паяльник/клипса | Средний — можно повредить контакты |
При работе с программатором обязательно сохраните резервную копию текущего дампа перед стиранием. Если запись прервётся, можно будет восстановить исходное состояние и повторить попытку.
Как выбрать программатор для новичка
Для разовой операции достаточно CH341A с переходником SOP8 и клипсой. Убедитесь, что в комплекте есть кабель USB и софт AsProgrammer или NeoProgrammer. Перед пайкой потренируйтесь на ненужной плате — перегрев контактов часто приводит к отрыву дорожек.
Лечение ноутбуков: особенности перепрошивки
В ноутбуках микросхема BIOS часто распаяна на плате, а не установлена в разъём. Извлечение чипа требует паяльной станции с феном, что доступно не каждому. Альтернатива — использование зажима-клипсы, которая цепляется прямо на выводы микросхемы без демонтажа.
У многих производителей ноутбуков (Lenovo, HP, Dell) есть служебные утилиты восстановления, активируемые комбинацией клавиш. Например, у Lenovo это Fn + R при выключенном питании — система ищет файл BIOS.fd на флешке в определённой папке.
Защита от повторного заражения после лечения
После успешной перепрошивки закройте основные векторы проникновения. Включите в настройках UEFI опции Secure Boot и BIOS Lock, если они предусмотрены. Установите пароль администратора на вход в настройки — это предотвратит изменение параметров без вашего ведома.
Обновляйте BIOS только с официальных сайтов и проверяйте контрольные суммы скачанных файлов. Не используйте сомнительные утилиты «для разгона» или «для разблокировки скрытых функций» — именно они чаще всего содержат вредоносный код.
⚠️ Внимание: не отключайте функцию Write Protect на микросхеме, если она активна. Это аппаратная защита от записи, которая мешает вирусу закрепиться в прошивке. Отключайте её только на время сознательной перепрошивки.
Частые вопросы о вирусах в BIOS
Может ли антивирус обнаружить вирус в BIOS?
Стандартные антивирусы не сканируют микросхему SPI Flash. Специализированные утилиты вроде GMER или RootkitRevealer могут показать косвенные признаки, но точную диагностику даёт только анализ дампа прошивки на другом компьютере.
Помогает ли замена жёсткого диска при заражении BIOS?
Нет. Вирус находится в микросхеме прошивки и заражает новый накопитель при первой загрузке. Замена диска помогает только в сочетании с перепрошивкой BIOS.
Можно ли заразиться BIOS через интернет?
Теоретически да, через уязвимости в веб-интерфейсах удалённого управления (Intel AMT, IPMI), если они доступны извне. Практически такие атаки редки и требуют высокой квалификации злоумышленника.
Что делать, если после прошивки компьютер не включается?
Попробуйте функцию аварийного восстановления (Flashback, CrashFree), затем сброс CMOS. Если не помогает — потребуется программатор и запись заводского дампа. Обратитесь в сервисный центр, если нет опыта пайки.
После завершения всех процедур проверьте стабильность системы: загрузитесь несколько раз подряд, выполните тест памяти MemTest86 и проверьте SMART-статус накопителя. Если компьютер работает без сбоев в течение недели, можно считать, что вирус полностью удалён.