备受尊敬的安全顾问 Dragos Ruiu 报告说,他感染了神秘的恶意软件,这种恶意软件可以在重新安装操作系统和重新刷新操作系统后存活下来。换句话说,他拿走了一台受感染的机器,对其进行擦除、隔离、重新刷新其 BIOS、更换其磁盘驱动器、安装新的操作系统——在启动新操作系统后,它仍然被感染。
这种感染怎么可能存在?恶意软件可以使用哪些机制来将其钩子保留在机器中并在重新刷新 BIOS 和重新安装操作系统时幸存下来?
我当然对 Dragos 的神秘恶意软件可能使用的机制感兴趣,但我们不要止步于此。更广泛地说,我还对恶意软件可以使用哪些机制来维持磁盘擦除和 BIOS 刷新感兴趣。恶意软件可以为此目的使用哪些方案?
这个问题对我们如何从感染中恢复有影响。一个标准的说法是,一旦你被黑客入侵,“唯一确定的方法就是从轨道上对其进行核攻击”——换句话说,你必须擦除硬盘驱动器并从头开始重新安装所有东西。也许从这个神秘的恶意软件中得到的教训是,即使“从轨道上对其进行核打击”也不够。因此,要了解我们需要做些什么才能将受感染的机器恢复到已知良好的状态,这将有助于了解即使在您更换硬盘并重新刷新 BIOS 后恶意软件仍可能驻留的所有方式。
更多背景:本页总结了 Dragos 所报告的有关他感染的神秘恶意软件的内容。另请参阅Gilles 的出色回答。