win11开机提示“引导记录损坏”或卡logo且文件被加密为.weax后缀,说明勒索病毒已篡改mbr/efi引导代码;须先用微pe终止crypt/lock/weax相关进程并禁用可疑启动项,再diskpart挂载efi分区(如s:),删除异常.efi文件,最后用“系统引导自动修复”工具或bcdboot c:\windows /s s: /f uefi重建纯净引导。

Win11系统开机直接弹出“引导记录损坏”或黑屏卡Logo,同时发现桌面出现勒索信、文件被批量加密并添加.weax等异常后缀,说明病毒已深入底层——不仅加密用户数据,还篡改了MBR或EFI分区中的引导代码,必须在PE环境下切断病毒进程后,针对性修复引导结构。
进入PE环境并终止病毒残留进程
微PE工具箱(v2.2+)启动后默认不加载网络驱动,能天然阻断勒索病毒的密钥上传与横向传播行为。这一步不做,后续所有修复都可能被正在内存中运行的恶意守护进程覆盖。
双击打开桌面上的“任务管理器(增强版)”,切换到“服务”页签,勾选“显示所有用户的进程”,查找名称含crypt、lock、weax、svc_随机字符串的条目。
右键结束所有可疑服务后,再切到“启动”页签,禁用所有状态为“启用”且发布者非Microsoft或硬件厂商的项目。这一步漏掉一个svchost.exe伪装的注入模块,重启后MBR可能再次被覆写。
挂载并清理EFI系统分区
勒索病毒常将恶意bootmgfw.efi写入EFI分区并修改BCD指向它,导致每次启动都先加载病毒代码。必须先让该分区可见,才能清除脏文件。
打开CMD命令提示符(管理员),依次执行:
diskpart → list volume → exit
找到类型为“System”、格式FAT32、大小约100MB且当前无盘符的卷,记下其卷号(如Volume 2)。
再次输入diskpart → select volume 2 → assign letter=S → exit
【S:是临时分配的盘符,不是C:或D:,输错会导致bcdboot写入错误位置,系统彻底无法识别Windows】
执行dir S:\EFI\Microsoft\Boot\,确认是否存在非标准文件(如bootmgfw-backup.efi、loaderx64.efi、随机命名.efi)。存在即为病毒残留,立即执行:del /f /q S:\EFI\Microsoft\Boot\*.efi
重建纯净引导结构
方法一:全自动引导修复(推荐首选)
双击运行PE桌面“更多工具”文件夹中的“系统引导自动修复”,在分区选择界面仅勾选系统所在物理磁盘(如Disk 0)和刚分配盘符的EFI分区(S:),按数字键1执行。该工具会校验签名、清空异常BCD项、重写bootmgr.efi,并跳过已被删除的病毒引导文件。
方法二:手动执行bcdboot(当方法一报错时使用)
确保C:是Windows安装盘(若不是,请先用diskpart list volume确认真实盘符),在CMD中执行:
bcdboot C:\Windows /s S: /f UEFI /v
最后一步:关闭所有窗口,拔出U盘,按Ctrl+Alt+Del重启电脑,从内置硬盘启动。











