[KB6567] 您收到了一条 ESET UEFI 检测通知

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


点击展开
UEFI 检测

由于 UEFI 检测结果与所处硬件固件密切相关,ESET 无法移除 UEFI 检测结果。请参阅“解决方案”部分了解可采取的修复步骤。

UEFI 固件在启动过程开始时加载到内存中。它存储在焊接在主板上的闪存芯片中。如果攻击者感染了该固件,他们部署的恶意软件就能在系统重装、重启甚至安装新硬盘后依然存活。 此外,由于大多数反恶意软件解决方案不会扫描固件层,因此该恶意软件可能长期不被发现。

ESET 统一可扩展固件接口 (UEFI) 扫描程序通过扫描固件层中的恶意软件,增加了业界首创的针对 UEFI 启动套件的防护层。

以下 ESET 应用程序包含 UEFI 扫描器:

  • ESET Mail Security for Microsoft Exchange Server(第 8 版及更高版本)
  • ESET 服务器安全软件(适用于 Microsoft Windows Server)(第 8 版及更高版本)
  • ESET Microsoft SharePoint Server 安全软件(第 8 版及更高版本)
  • ESET IBM Domino 邮件安全软件(第 8 版及更高版本)
  • ESET Security Ultimate
  • ESET Smart Security Premium(第 17 版及更高版本)
  • ESET 互联网安全(第 17 版及更高版本)
  • ESET NOD32 杀毒软件(第 17 版及更高版本)
  • ESET 小型企业安全套件
  • ESET 安全服务器
  • ESET 端点安全(8.1 及更高版本)
  • ESET 端点防病毒软件(8.1 版及更高版本)

解决方案

解决 ESET UEFI 检测问题

如果您不熟悉 UEFI

如果您不熟悉 UEFI 设置或更新/刷写流程,建议您联系经验丰富的专业人士协助完成此操作。

  • 请从计算机制造商处升级固件,并使用 ESET UEFI 扫描程序重新扫描。如果 UEFI 检测结果仍然存在,您可以要求计算机制造商更新其固件以消除该问题检测。

  • 在 ESET 应用程序中将该检测项排除在外。如果您已启用对潜在不安全应用程序的检测,且计算机厂商未将其从固件中移除,您可以将该检测项从未来的扫描中排除:

  • 在您的 ESET 应用程序中禁用“检测潜在不安全应用程序”选项:

  • 重新刷写存储 UEFI 的 SPI 闪存。这是一项精细且复杂的操作,且因主板型号而异。您的计算机制造商将能告知您是否可以执行此操作。

有关恶意软件的更多信息(包括预防和修复措施),请访问welivesecurity 上的 ESET 研究专区

如果您认为检测结果有误,请将检测结果提交给 ESET 恶意软件实验室进行分析


保护您的计算机免受 UEFI 恶意软件侵害

  • 使用配备较新芯片组的计算机
    请确认您的所有系统均配备了带有平台控制器集线器(Platform Controller Hub)的现代芯片组(从英特尔 5 系列芯片组开始)。

  • 确保您的计算机已启用安全启动
    通常,UEFI 恶意软件没有正确的签名,因此启用安全启动可以防止其加载并感染您的计算机。

  • 升级计算机上的 UEFI 固件
    即使您的计算机未提示检测到相关威胁,我们也建议您执行 UEFI 固件更新。作为一项预防措施,这有助于最大限度地降低此类感染的风险。

ESET 可检测 UEFI 恶意软件或应用程序

最新版本的 ESET 应用程序均支持 UEFI 扫描功能。有关包含 UEFI 扫描器的 ESET 应用程序列表,请参阅上文的“详细信息”部分

默认情况下,ESET 应用程序中已禁用对潜在不安全或不需要的应用程序的检测功能。由于 UEFI 感染与所感染的硬件固件密切相关,ESET 仅能检测 UEFI 感染并向您发出通知。仅在启动时或进行“按需扫描”且选中“引导扇区/UEFI”选项时,才会对 UEFI 进行扫描。

需要进一步帮助吗?请联系 ESET 技术支持