启用uefi固件写保护可锁死spi flash芯片写入引脚,防止ring 0级木马篡改bios;需在security或advanced菜单中开启“bios write protection”,禁用csm与fast boot,并清除出厂密钥、设置管理员密码及启用secure boot。

木马病毒若获得Ring 0级权限,可能通过直接写入SPI Flash芯片篡改BIOS固件,导致系统启动失败、硬件后门植入或Secure Boot绕过。这种攻击一旦成功,重装系统完全无效,必须物理刷写BIOS才能恢复。
启用UEFI固件写保护开关
进入UEFI设置界面(开机时反复按F1/F2/Enter,具体键位看屏幕左下角提示),切换到“Security”或“Advanced → Firmware Settings”选项卡。
查找名为“Write Protect BIOS”、“BIOS Write Protection”或“Flash Protection”的选项,将其设为“Enabled”。部分联想机型该选项藏在“Config → Security → Secure Boot Configuration”子菜单里,需先启用Secure Boot才能点亮此开关。
【该保护机制会锁死BIOS芯片的写入引脚,连Windows内核驱动都无法触发SPI写命令,是阻止恶意固件修改最硬的防线】。
按F10保存退出,重启验证是否生效:进入Windows后运行命令行,执行 rdmsr 0x3A(需以管理员身份运行PowerShell并已安装MSR工具),若返回值含bit16=1,则写保护已激活。
禁用BIOS更新接口与隐藏调试端口
仍在UEFI设置中,定位到“Startup”或“Boot”选项卡,关闭“Fast Boot”——它会跳过部分固件完整性校验流程,给恶意代码留出执行窗口。
找到“CSM Support”(Compatibility Support Module)选项,设为“Disabled”。CSM启用时会暴露Legacy Option ROM加载路径,某些UEFI木马正是利用该通道注入固件钩子。
检查是否存在“USB Boot”、“Network Stack”、“Serial Port Console”等调试相关选项,全部设为“Disabled”。这些接口若被开启,攻击者可通过外接设备触发未签名的固件更新流程。
锁定BIOS密码并清除出厂密钥
第一步:进入“Security”选项卡,设置Supervisor Password(管理员密码),输入强密码并确认。注意:【该密码写入主板CMOS芯片,断电不丢失,必须短接跳线或取下纽扣电池放电才能清除】。
第二步:在同一页面找到“Clear Secure Boot Keys”或“Restore Factory Keys”选项,选择“Yes”执行密钥清理。这一步能抹除OEM预置的旧签名密钥,防止木马利用过期密钥链伪造合法固件更新包。
第三步:返回“Security”→“Secure Boot”→设为“Enabled”,再保存退出。此时任何未经微软或UEFI论坛认证签名的固件更新请求都会被固件层直接拦截。
Windows端配合加固:禁用固件更新服务
以管理员身份运行PowerShell,执行以下命令停用Windows内置的固件更新通道:
Stop-Service -Name "FirmwareManagement" -Force
Set-Service -Name "FirmwareManagement" -StartupType Disabled
再执行注册表封锁,防止服务被意外唤醒:
reg add "HKLM\SYSTEM\CurrentControlSet\Services\FirmwareManagement" /v "Start" /t REG_DWORD /d 4 /f
这三步操作完成后,即使木马拿到SYSTEM权限,也无法调用Windows Firmware Management API向SPI芯片写入新固件。











