Вирус, который стирает BIOS: как распознать и восстановить прошивку

Компьютер не включается, кулеры крутятся, но экран остаётся чёрным — это типичный признак повреждённой микросхемы BIOS. Если перед отказом вы замечали странные перезагрузки, подозрительные письма или загрузку с неизвестных сайтов, вероятной причиной стал вирус, который стирает BIOS. Такое заражение называется BIOS-руткитом, и оно опасно тем, что переживает переустановку Windows и форматирование диска.

В отличие от обычных вирусов, которые работают в операционной системе, вредоносная программа, атакующая прошивку, записывает свой код в микросхему SPI Flash на материнской плате. После этого вирус получает контроль ещё до загрузки ОС. В худшем случае он полностью стирает микрокод, и компьютер превращается в «кирпич» — без признаков жизни, без изображения, без звуковых сигналов.

В этой статье разберём, как отличить вирусное повреждение BIOS от обычного сбоя прошивки, какие модели чипов чаще всего страдают, и какими способами можно восстановить работоспособность материнской платы.

Как вирус попадает в BIOS и что он там делает

Прошивка BIOS/UEFI хранится в микросхеме с интерфейсом SPI, и доступ к ней возможен только при определённых условиях. Вирус проникает туда через уязвимости в драйверах, через вредоносный код, запущенный с правами администратора, или через фишинговые письма, которые вынуждают пользователя самостоятельно запустить «обновление прошивки» с поддельного сайта.

Когда вредоносная программа получает доступ к чипу, она может выполнить одно из трёх действий:

  • 🦠 Полностью стереть микрокод — после этого материнская плата не подаёт признаков жизни, не реагирует на кнопку питания или крутит вентиляторы без изображения.
  • 🦠 Внедрить свой код в область Boot Block — вирус активируется при каждой загрузке, перехватывает управление и может блокировать запуск антивируса.
  • 🦠 Повредить таблицу DMI или область с настройками — компьютер загружается, но теряет серийный номер, MAC-адрес сетевой карты или не сохраняет параметры CMOS.

Самая опасная разновидность — вирус-стиратель, который целенаправленно уничтожает всю область микросхемы. В этом случае компьютер не запускается вовсе, и единственный способ вернуть его к жизни — физическое перепрограммирование чипа программатором.

⚠️ Внимание: если вирус уже стёр BIOS, попытки обновить прошивку из-под Windows или через встроенную утилиту Flash на материнской плате не помогут. Система не загружается, а значит, программный способ недоступен.

Симптомы заражения BIOS до полного отказа

Вирус, стирающий BIOS, редко действует мгновенно. Чаще всего заражение происходит поэтапно, и у пользователя есть несколько дней на диагностику. Первые признаки могут быть незаметными, но если вы наблюдаете хотя бы два из перечисленных симптомов, стоит задуматься о проверке прошивки.

Косвенные признаки вирусного повреждения BIOS включают необычное поведение системы при запуске. Например, компьютер включается со второго или третьего раза, появляются случайные перезагрузки в момент загрузки драйверов, или системные часы сбрасываются к дате выпуска материнской платы, хотя батарейка CMOS новая.

Более явные симптомы — это ошибки при попытке зайти в настройки BIOS. Если вы нажимаете Del или F2, но вместо меню настроек видите чёрный экран или сообщение о повреждении прошивки, это прямое указание на проблему. Также насторожить должны внезапные сообщения о неверной контрольной сумме CMOS или предложения нажать F1 для продолжения загрузки.

⚠️ Внимание: не путайте вирусное повреждение с обычным сбоем после неудачного обновления BIOS. При неудачной прошивке система обычно выдаёт сообщение об ошибке или зависает на логотипе производителя. Вирус же часто стирает чип без каких-либо предупреждений.

Чем BIOS-руткит отличается от других вирусов

Большинство вредоносных программ живут в операционной системе и удаляются при переустановке Windows. BIOS-руткит уникален тем, что он находится вне диска, в микросхеме на материнской плате. Это делает его практически неуязвимым для антивирусов, которые работают уже после загрузки ОС.

Ещё одно важное отличие — способ распространения. Обычные вирусы передаются через файлы, вложения или заражённые сайты. Вирус, стирающий BIOS, требует более сложного вектора атаки: он должен получить привилегии ядра системы и обойти защиту SPI-интерфейса. Поэтому такие атаки чаще направлены на конкретные модели материнских плат или на организации, а не на случайных пользователей.

Технически вирус использует уязвимости в драйверах чипсета или встроенных утилитах обновления. Например, известны случаи атак на утилиту Intel Flash Programming Tool, когда вредоносный код подменял файл прошивки прямо во время обновления. В результате пользователь сам, своими руками, «помогал» вирусу записать вредоносный код в чип.

Параметр Обычный вирус Вирус, стирающий BIOS
Место хранения Жёсткий диск, SSD, флешка Микросхема SPI Flash на плате
Переживает переустановку ОС Нет Да
Метод обнаружения Антивирусное сканирование Только аппаратная проверка
Сложность удаления Низкая Высокая, нужен программатор
Признак заражения Замедление работы, реклама Отказ запуска, чёрный экран

Стоит отметить, что настоящие BIOS-руткиты — редкость. Большинство случаев «вирус стёр BIOS» на форумах оказываются обычным сбоем прошивки, неисправным блоком питания или отгоревшей микросхемой. Но если вы уверены, что заражение произошло, действовать нужно быстро и методично.

Диагностика: как понять, что BIOS действительно повреждён

Прежде чем покупать программатор или нести плату в сервис, проведите простую диагностику. Она поможет исключить банальные причины отказа и подтвердить повреждение прошивки. Начните с осмотра материнской платы на предмет вздутых конденсаторов или следов перегрева — иногда «вирус» оказывается обычным перегревом компонентов.

Затем проверьте реакцию компьютера на запуск. Если вентиляторы вращаются, но нет изображения и нет звуковых сигналов, это указывает на проблему с инициализацией. Если же компьютер вообще не реагирует на кнопку питания, проблема может быть в блоке питания или в коротком замыкании на плате — это не вирус.

Следующий шаг — попытка сброса CMOS. Отключите питание, извлеките батарейку CR2032 на несколько минут и замкните перемычку CLR_CMOS. Иногда повреждение затрагивает только область настроек, и сброс возвращает плату к жизни. Если после сброса компьютер загрузился, значит, вирус либо не затронул основную область прошивки, либо его действие оказалось обратимым.

☑️ Проверка перед восстановлением BIOS

Выполнено: 0 / 5

Если все пункты чек-листа подтвердились, можно с высокой вероятностью говорить о повреждении прошивки. Остаётся определить, вызвано ли повреждение вирусом или случайным сбоем. Для этого извлеките микросхему BIOS и прочитайте её содержимое программатором — если область данных заполнена случайными значениями или нулями, это типичный след стирания.

📊 Что вы наблюдаете при включении компьютера?
Чёрный экран, вентиляторы крутятся
Компьютер не включается вообще
Появляется сообщение об ошибке BIOS
Компьютер включается, но не загружается Windows

Способы восстановления повреждённого BIOS

Восстановление прошивки зависит от того, насколько сильно повреждена микросхема. Если вирус стёр только область с настройками или DMI, иногда помогает перепрошивка через встроенную утилиту BIOS Flashback на материнской плате. Этот режим есть на многих платах ASUS, MSI и Gigabyte — он позволяет обновить прошивку с флешки без запуска процессора и памяти.

Если же микросхема стёрта полностью, единственный надёжный способ — программатор. Вам понадобится устройство типа CH341A, переходник SOIC-8 и файл прошивки, скачанный с официального сайта производителя материнской платы. Чип необходимо аккуратно извлечь из панельки или отпаять, подключить к программатору и записать новый микрокод.

# Пример чтения чипа программатором CH341A в Linux

flashrom -p ch341a_spi -r backup.bin

Запись восстановленной прошивки

flashrom -p ch341a_spi -w bios.bin

Альтернативный вариант — обратиться в сервисный центр, где перепрошивку сделают за 500–1500 рублей. Это дешевле покупки новой материнской платы, но дороже самостоятельного восстановления. Если вы уверены в своих навыках пайки и работе с электроникой, программатор окупится уже после первого использования.

Как выбрать программатор для восстановления BIOS

Для большинства материнских плат подойдёт CH341A с переходником SOIC-8. Стоимость комплекта — около 500 рублей. Также понадобятся провода-прищепки для чтения чипа без выпаивания. Обратите внимание на версию программатора: новые чипы с питанием 1,8 В требуют переходник-адаптер напряжения.

Профилактика заражения BIOS-вирусом

Полностью защититься от BIOS-руткитов сложно, но базовые меры снижают риск заражения в десятки раз. Главное правило — не запускайте обновления прошивки из непроверенных источников. Скачивайте файлы только с официальных сайтов производителей материнских плат и проверяйте контрольные суммы загруженных файлов.

Второе важное правило — включите в BIOS функцию Secure Boot и отключите загрузку с внешних устройств, если она не нужна. Это не остановит вирус, который уже работает в системе, но предотвратит заражение через загрузочные флешки с вредоносным кодом. Антивирус с защитой от руткитов также не будет лишним, хотя он не всегда видит угрозы на уровне прошивки.

  • 🔒 Включите режим Secure Boot в настройках UEFI — он блокирует запуск неподписанных загрузчиков.
  • 🔒 Отключите функцию BIOS Write Protection, если она доступна на вашей плате — это предотвратит запись в SPI Flash без разрешения.
  • 🔒 Не используйте пиратские сборки Windows и сомнительные программы для «ускорения системы» — они часто содержат вредоносный код.
  • 🔒 Установите все обновления безопасности от Microsoft и производителя материнской платы — они закрывают известные уязвимости.

⚠️ Внимание: даже с включённой защитой от записи вирус может обойти её через уязвимость в драйвере чипсета. Поэтому регулярно проверяйте сайт производителя платы на наличие новых версий BIOS — обновления часто содержат исправления именно для таких уязвимостей.

Что делать, если компьютер не включается после заражения

Если вирус стёр BIOS и компьютер не подаёт признаков жизни, первое действие — не паниковать и не покупать новую материнскую плату. В большинстве случаев прошивку можно восстановить, если чип физически не повреждён. Проверьте, есть ли на вашей плате функция восстановления без программатора — некоторые модели ASUS поддерживают режим USB BIOS Flashback, который запускается кнопкой на задней панели.

Для плат без этой функции придётся использовать программатор. Если вы не уверены в своих силах, отнесите плату в сервис — специалисты перепрошьют чип за 30–60 минут. Стоимость услуги обычно невысока, а риска повредить плату при неправильной пайке вы избежите.

После восстановления прошивки обязательно проверьте систему антивирусом. Помните, что вирус, стёрший BIOS, мог оставить копии себя на жёстком диске. Переустановите Windows с чистой загрузочной флешки, отформатируйте все разделы и только потом возвращайте данные из резервной копии.

Мифы о вирусах, стирающих BIOS

Вокруг темы BIOS-руткитов существует множество мифов, которые вводят пользователей в заблуждение. Разберём самые распространённые из них, чтобы вы могли отличить реальную угрозу от вымысла.

Миф 1: вирус может стереть BIOS через интернет без участия пользователя. На практике для заражения требуется выполнение вредоносного кода с правами администратора. Простое посещение сайта не приведёт к стиранию прошивки — нужен уязвимый браузер или установленная вредоносная программа.

Миф 2: переустановка Windows удаляет BIOS-руткит. Это не так. Вирус находится в микросхеме на материнской плате, а не на диске. Переустановка операционной системы не затрагивает область SPI Flash, поэтому заражение сохранится.

Миф 3: вирус, стирающий BIOS, — это городская легенда. Реальные случаи заражения существуют, но они редки. Чаще всего под видом «вируса» оказывается неудачное обновление прошивки или отказ микросхемы из-за перегрева. Однако в 2021 году исследователи «Лаборатории Касперского» обнаружили руткит MosaicRegressor, который заражал прошивки UEFI через уязвимость в драйвере.

Относитесь к угрозе трезво: вероятность заражения BIOS-руткитом для домашнего компьютера крайне мала. Гораздо чаще проблемы возникают из-за случайного прерывания питания во время обновления BIOS. Но если вы подозреваете именно вирус, действуйте по алгоритму из этой статьи.

Частые вопросы о вирусах, стирающих BIOS

Может ли вирус стереть BIOS на ноутбуке?

Да, но на ноутбуках это сложнее из-за особенностей конструкции. Микросхема BIOS часто распаяна на плате, а не установлена в панельку, что затрудняет её извлечение. Восстановление в таком случае возможно только в сервисном центре с помощью специального оборудования.

Как узнать, что BIOS повреждён вирусом, а не сбоем?

Точный ответ даст только анализ содержимого микросхемы программатором. Если область данных заполнена нулями или случайными значениями — это след стирания. Если прошивка повреждена частично, но структура файла сохранена — вероятнее всего, сбой при обновлении.

Стоит ли восстанавливать BIOS самостоятельно или нести в сервис?

Если у вас есть опыт работы с электроникой и программатор — пробуйте сами. В противном случае обратитесь в сервис: неправильное извлечение чипа может повредить контакты на плате, и тогда ремонт обойдётся дороже. Средняя цена перепрошивки в сервисе — от 500 до 1500 рублей.

Защищает ли антивирус от BIOS-руткитов?

Современные антивирусы с функцией защиты от руткитов могут обнаружить вредоносный код в прошивке, но не всегда могут его удалить. Для полной очистки требуется перепрошивка чипа. Антивирус — это профилактика, а не лечение повреждённого BIOS.

Можно ли предотвратить заражение, отключив запись в BIOS?

В большинстве материнских плат есть защита от записи в SPI Flash, но она не всегда включена по умолчанию. Проверьте настройки в разделе Security или Advanced — параметр может называться BIOS Write Protection или Flash Protection. Включите его, если он доступен.