Вирус в BIOS: как лечить и удалить вредоносную прошивку

При загрузке компьютера вы видите посторонний логотип, система не стартует, а антивирус обнаруживает угрозу Rootkit.Bios — это признаки заражения прошивки материнской платы. Вирус в BIOS работает на уровне ниже операционной системы, поэтому стандартные сканеры его не видят, а переустановка Windows не помогает. Лечение требует перепрошивки микросхемы SPI Flash, сброса параметров CMOS и проверки загрузочных разделов.

Вредоносная прошивка перехватывает управление при старте компьютера, внедряет код в загрузчик ОС и может оставаться незамеченной годами. В отличие от обычных троянов, такой вирус переживает форматирование диска и переживает переустановку системы. Для полного удаления понадобится программатор или встроенные механизмы восстановления UEFI.

Как понять, что BIOS заражён

Первичная диагностика начинается с наблюдения за поведением устройства. Если антивирус находит угрозу в загрузочной области, но после лечения она появляется снова — это повод заподозрить заражение прошивки. Обратите внимание на скорость загрузки: инфицированный BIOS часто замедляет старт на 10–30 секунд из-за выполнения вредоносных процедур.

Характерные симптомы заражения:

  • 🖥️ Появление незнакомого логотипа или текста при включении питания до старта ОС;
  • 🔒 Сброс пароля администратора BIOS без вашего участия;
  • 💾 Невозможность загрузиться с флешки даже при корректном порядке в Boot Menu;
  • 📡 Сетевые запросы на неизвестные IP-адреса при простое системы;
  • ⚙️ Самопроизвольное изменение даты и времени CMOS без разряда батарейки.

Для точной проверки запишите хеш текущей прошивки и сравните с эталонным образом с сайта производителя материнской платы. Утилиты вроде UEFITool позволяют извлечь и проанализировать содержимое BIOS на предмет посторонних модулей. Если вы не уверены в своих действиях, используйте аппаратный программатор для чтения микросхемы.

⚠️ Внимание: не пытайтесь лечить вирус в BIOS обычными антивирусными утилитами — они не имеют доступа к прошивке и могут повредить загрузочные записи при попытке «лечения».

Аппаратный сброс CMOS и его ограничения

Самый простой метод — сброс настроек CMOS перемычкой или извлечением батарейки CR2032 на 10–15 минут. Эта процедура очищает пользовательские параметры, но не затрагивает саму микропрограмму. Если вирус внедрился только в область настроек или парольную защиту, сброс помогает, но при глубоком заражении кода прошивки — бесполезен.

Перед аппаратным сбросом обязательно отключите компьютер от сети и извлеките все кабели. Найдите на материнской плате перемычку CLR_CMOS или JBAT1, замкните контакты на 5–10 секунд. После этого верните перемычку в исходное положение и включите питание. Для ноутбуков с несъёмной батареей используйте кнопку сброса на корпусе или удерживайте питание 30 секунд.

Проверьте, исчез ли вирус: зайдите в BIOS, убедитесь, что пароль сброшен, а настройки вернулись к заводским. Если симптомы сохранились, переходите к перепрошивке. Аппаратный сброс не удаляет вредоносный код из основной области SPI Flash, поэтому он останется активным.

📊 Как вы обнаружили вирус в BIOS?
Антивирус нашёл угрозу
Симптомы при загрузке
Компьютер не включается
Случайно при диагностике

Перепрошивка BIOS через встроенную утилиту

Большинство современных материнских плат поддерживают восстановление прошивки через USB Flashback или M-Flash. Этот метод подходит, если заражение не заблокировало запись в микросхему. Скачайте официальную версию BIOS с сайта производителя, запишите её на FAT32-флешку и следуйте инструкции.

Для плат с кнопкой BIOS Flashback процесс упрощён: вставьте флешку в специальный порт, нажмите кнопку на задней панели — прошивка обновится без запуска процессора и памяти. Это самый безопасный способ лечения, поскольку вредоносный код не может помешать аппаратному программатору.

☑️ Чек-лист перед перепрошивкой

Выполнено: 0 / 5

Если встроенные механизмы не сработали, попробуйте перепрошить через DOS-утилиту с загрузочной флешки. Создайте загрузочный носитель с FreeDOS, скопируйте на него файл прошивки и утилиту afudos.exe или phlash.exe в зависимости от производителя. Запустите команду afudos /i bios.rom и дождитесь завершения процесса.

⚠️ Внимание: при перепрошивке через DOS не прерывайте питание и не нажимайте клавиши. Сбой записи превратит материнскую плату в «кирпич», восстановить который можно только программатором.

Восстановление программатором: когда другие методы не работают

Глубокое заражение, блокирующее запись через встроенные утилиты, требует аппаратного вмешательства. Программатор CH341A или RT809H подключается к микросхеме SPI Flash на материнской плате через специальный адаптер или зажим Pomona. Снимите микросхему (обычно это корпус SOIC-8), установите в программатор и считайте её содержимое.

После чтения дампа сохраните оригинальный образ. Скачайте чистую прошивку с сайта производителя, при необходимости объедините её с оригинальным разделом GUID (уникальный идентификатор платы). Запишите чистый образ в микросхему, проверьте контрольную сумму и установите её обратно на плату.

Модель программатораТип подключенияПоддерживаемые чипыСложность
CH341AUSB, зажимWinbond, MXIC, PMCНизкая
RT809HUSB, ZIF-сокетВсе основные производителиСредняя
TL866II PlusUSB, ZIF-сокетДо 20000 моделейСредняя
VertyanovUSB, адаптерНовые чипы 1.8VВысокая

После аппаратной перепрошивки обязательно очистите раздел ME Region (Management Engine), если вирус внедрился в него. Для этого используйте утилиту Intel FIT или ME Analyzer. Восстановление ME требует точного соответствия версии прошивки и платформы, иначе система не загрузится.

Как определить тип микросхемы BIOS

Посмотрите маркировку на корпусе микросхемы, обычно это 8-контактный чип с надписью 25xx или 24xx. Найдите даташит по маркировке, чтобы определить напряжение и протокол записи. Для ноутбуков часто требуется выпаивание чипа из-за ограниченного доступа.

Лечение загрузочного сектора после перепрошивки

Вирус в BIOS часто модифицирует главную загрузочную запись (MBR) или таблицу GPT, чтобы запускаться при каждой загрузке. Даже после чистой прошивки вредоносный код может остаться на диске. Загрузитесь с LiveUSB с Linux и выполните проверку загрузочных секторов утилитой fdisk или gdisk.

Для Windows используйте среду восстановления: загрузитесь с установочного носителя, выберите «Восстановление системы» и запустите команды bootrec /fixmbr, bootrec /fixboot и bootrec /rebuildbcd. Эти команды перезапишут загрузочные записи без полной переустановки системы.

Проверьте файл hosts и планировщик заданий на наличие посторонних записей. Вирус мог создать задачи, которые запускаются при входе в систему и пытаются перезаписать прошивку снова. Используйте антивирус с поддержкой сканирования загрузочного сектора, например Kaspersky Rescue Disk или Dr.Web LiveDisk.

Профилактика повторного заражения

Основной вектор атак на BIOS — уязвимости в обновлениях прошивки и вредоносные программы с правами администратора. Регулярно обновляйте BIOS только с официальных сайтов производителей. Не скачивайте прошивки с торрентов или сторонних форумов, даже если они «проверены» другими пользователями.

Настройте безопасную загрузку Secure Boot и включите пароль на запись BIOS. Ограничьте права пользователей в Windows, чтобы вредоносное ПО не могло получить доступ к низкоуровневым операциям. Используйте аппаратный модуль TPM 2.0 для проверки целостности загрузки.

Частые вопросы о лечении вируса в BIOS

Может ли антивирус обнаружить вирус в BIOS?

Современные антивирусы имеют модули проверки загрузочного сектора, но не могут сканировать саму прошивку. Они обнаруживают последствия заражения — изменённый MBR, вредоносные драйверы, но не код внутри SPI Flash. Для точной диагностики нужен аппаратный анализ дампа.

Поможет ли замена батарейки CMOS при заражении?

Нет, замена батарейки только сбрасывает настройки и время, но не влияет на содержимое микросхемы BIOS. Вирус сохраняется в энергонезависимой памяти и активируется при следующей загрузке. Аппаратный сброс CMOS — лишь подготовительный этап перед перепрошивкой.

Что делать, если после перепрошивки компьютер не включается?

Проверьте, правильно ли установлена микросхема и совпадает ли версия прошивки с моделью платы. Восстановите оригинальный дамп через программатор, если он был сохранён. Убедитесь, что раздел ME Region не повреждён — это частая причина «кирпича» после перепрошивки.

Можно ли вылечить ноутбук с вирусом в BIOS без программатора?

Для большинства ноутбуков доступен только метод восстановления через скрытый раздел или сервисный разъём. Некоторые модели поддерживают восстановление через комбинацию клавиш при загрузке. Если эти методы не помогают, требуется разборка устройства и подключение программатора к микросхеме.

Как проверить, что вирус полностью удалён?

Сравните хеш прошивки с эталонным образом с сайта производителя, проверьте загрузочные записи и планировщик заданий. Установите последние обновления Windows и антивирус с защитой от руткитов. Через 2–3 недели нормальной работы без симптомов можно считать лечение успешным.

Лечение вируса в BIOS — процесс трудоёмкий, но выполнимый в домашних условиях при наличии программатора. Если вы не уверены в своих навыках пайки или не имеете опыта работы с микросхемами, обратитесь в сервисный центр. Не пытайтесь лечить заражённую прошивку «народными» методами вроде замыкания контактов — это приведёт к полной неработоспособности устройства.

После успешного восстановления BIOS создайте резервную копию чистой прошивки и храните её на внешнем носителе. Включите функцию BIOS Recovery, если она поддерживается вашей материнской платой. Эти меры позволят быстро восстановить систему при повторном заражении без обращения к программатору.