RU2538287C2 - Method of checking computer with antivirus in uefi at early stage of booting computer - Google Patents

Method of checking computer with antivirus in uefi at early stage of booting computer Download PDF

Info

Publication number
RU2538287C2
RU2538287C2 RU2013104955/08A RU2013104955A RU2538287C2 RU 2538287 C2 RU2538287 C2 RU 2538287C2 RU 2013104955/08 A RU2013104955/08 A RU 2013104955/08A RU 2013104955 A RU2013104955 A RU 2013104955A RU 2538287 C2 RU2538287 C2 RU 2538287C2
Authority
RU
Russia
Prior art keywords
computer
uefi
antivirus
module
memory module
Prior art date
Application number
RU2013104955/08A
Other languages
Russian (ru)
Other versions
RU2013104955A (en
Original Assignee
Закрытое акционерное общество "Крафтвэй корпорэйшн ПЛС"
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Закрытое акционерное общество "Крафтвэй корпорэйшн ПЛС" filed Critical Закрытое акционерное общество "Крафтвэй корпорэйшн ПЛС"
Priority to RU2013104955/08A priority Critical patent/RU2538287C2/en
Publication of RU2013104955A publication Critical patent/RU2013104955A/en
Application granted granted Critical
Publication of RU2538287C2 publication Critical patent/RU2538287C2/en

Links

Landscapes

  • Stored Programmes (AREA)

Abstract

FIELD: physics, computer engineering.
SUBSTANCE: invention relates to protecting a computer from malware. The method of checking a computer with an antivirus in UEFI at an early stage of booting the computer comprises steps of: turning on the computer; the computer loading Unified Extensible Firmware (UEFI) from the memory module of the computer motherboard; at the UEFI execution step, switching to a driver execution environment for launching the antivirus module from a separate partition of the motherboard memory module, wherein the antivirus module checks the computer hard drives for signs of viral activity and if viruses are detected, performs procedures for elimination thereof, and after operation of the antivirus module, protecting the memory module from reading and writing with the aim of changing or blocking the memory module, and the transferring UEFI control for further booting of the computer.
EFFECT: improved computer safety.
3 cl, 1 dwg

Description

Предлагаемое изобретение относится к компьютеру, защищаемому от вредоносных программ на ранней стадии загрузки.The present invention relates to a computer that is protected from malware at an early stage of loading.

В настоящее время для современных компьютеров, а точнее их материнских плат разрабатывается интерфейс Unified Extensible Firmware (UEFI). Данный интерфейс предназначен для замены BIOS компьютера и предназначен корректно инициализировать оборудование при включении системы и передать управление загрузчику операционной системы. UEFI имеет две фазы: предварительную EFI фазу, на которой происходит инициализация элементов компьютера и фазу загрузки драйверов Driver Execution Environment (DXE), после чего уже загружается операционная система компьютера, см., например, US 2009319763 A1 от 24.12.2009. Благодаря применению UEFI ускоряется загрузка операционной системы компьютера.Currently, Unified Extensible Firmware (UEFI) is being developed for modern computers, or rather their motherboards. This interface is designed to replace the computer BIOS and is intended to correctly initialize the equipment when the system is turned on and transfer control to the bootloader of the operating system. UEFI has two phases: the preliminary EFI phase, at which the computer elements are initialized and the driver execution phase of the Driver Execution Environment (DXE), after which the computer’s operating system is already loaded, see, for example, US 2009319763 A1 dated 12.24.2009. Thanks to the use of UEFI, the loading of the computer operating system is accelerated.

Наиболее близким техническим решением является RU 119910 U1, от 27.08.2012, в котором описан способ защиты от несанкционированного доступа к компьютеру. В данном способе предлагается настраивать BIOS так, что сразу после выполнения прохождения процедуры Power On Self-Test (POST) он осуществляет запуск встраиваемого модуля безопасности. При этом модуль безопасности содержит средство для блокировки доступа к настройкам BIOS всем, кроме авторизированных администраторов модуля безопасности, средство для аутентификации пользователя/администратора модуля безопасности, причем аутентификация пользователя/администратора производится с помощью идентифицирующего устройства (ИУ), подключаемого к системной шине ПЭВМ, средство для передачи управления BIOS для дальнейшей загрузки компьютера после аутентификации пользователя/администратора.. Однако данные средства защиты недостаточно эффективно защищают компьютер от вредоносных программ.The closest technical solution is RU 119910 U1, dated 08.27.2012, which describes a method of protection against unauthorized access to a computer. In this method, it is proposed to configure the BIOS so that immediately after completing the Power On Self-Test (POST) procedure, it launches the embedded security module. In this case, the security module contains a means for blocking access to the BIOS settings to everyone except authorized administrators of the security module, means for authenticating the user / administrator of the security module, and authentication of the user / administrator is carried out using an identification device (IU) connected to the PC system bus, the means to transfer BIOS control to further boot the computer after user / administrator authentication .. However, these remedies are not sufficient precisely protect your computer from malware.

Предлагаемое техническое решение направлено на создание компьютера, защищенного антивирусом в UEFI на ранней стадии загрузки компьютера.The proposed technical solution is aimed at creating a computer protected by antivirus in UEFI at an early stage of computer boot.

Задача, которую позволяет решить предлагаемое изобретение - возможность гарантированного проведения антивирусной проверки до момента запуска на устройстве любых программных сред, потенциально способных осуществить вредоносные действия (содержать вирусы) и повлиять на процесс дальнейшей обработки информации.The task that the present invention allows to solve is the possibility of a guaranteed anti-virus scan until any software environments potentially capable of carrying out malicious actions (containing viruses) are launched on the device and affect the process of further information processing.

Технический результат предлагаемого технического решения - повышение безопасности компьютера.The technical result of the proposed technical solution is to increase the security of the computer.

Технический результат достигается тем, что способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера содержит этапы:The technical result is achieved by the fact that the method of checking the computer with antivirus in UEFI at an early stage of computer boot contains the steps:

- включения компьютера,- turn on the computer,

- загрузки компьютером Unified Extensible Firmware (UEFI), из модуля памяти материнской платы компьютера,- computer boot Unified Extensible Firmware (UEFI), from the memory module of the motherboard of the computer,

- на этапе UEFI - выполнения перехода в окружение исполнения драйверов, запуск модуля антивируса из отдельного раздела модуля памяти материнской платы компьютера, при этом модуль антивируса проверяет жесткие диски компьютера на наличие признаков вирусной активности и при наличии вирусов выполняет действия по их устранению,- at the UEFI stage - making the transition to the driver execution environment, launching the antivirus module from a separate section of the memory module of the computer motherboard, while the antivirus module checks the computer’s hard drives for signs of virus activity and, in the presence of viruses, takes steps to eliminate them,

- и после окончания работы модуля антивируса установление защиты модуля памяти от чтения и записи с целью невозможности изменения или блокирования модуля памяти, а затем передача управления UEFI для дальнейшей загрузки компьютера.- and after the end of the operation of the antivirus module, establishing the protection of the memory module from reading and writing with the aim of the impossibility of changing or blocking the memory module, and then transferring the UEFI control to further boot the computer.

При этом модуль антивируса может представлять собой обновляемую программу включающую: антивирус и антишпион и/или программу авторизации, и/или иную известную программу, осуществляющую защиту компьютера от несанкционированного доступа.In this case, the antivirus module can be an updatable program including: antivirus and antispyware and / or authorization program, and / or other well-known program that protects the computer from unauthorized access.

Кроме того, модуль памяти компьютера, в котором хранится UEFI должен представлять собой микросхему FLASH.In addition, the memory module of the computer in which the UEFI is stored must be a FLASH chip.

На фиг.1 показана схема реализующая способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера.Figure 1 shows a diagram that implements an antivirus scan method of a computer in UEFI at an early stage of computer boot.

Рассмотрим работу предлагаемого способа проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера, на примере компьютера с защитой от несанкционированного доступа антивирусом. Для работы предлагаемого компьютера используется материнская плата компьютера, у которого имеется модуль памяти в виде микросхемы FLASH, где вместо БИОС (BIOS) записана UEFI. Кроме того, в микросхеме FLASH содержится раздел для хранения данных модуля антивируса. Остальные элементы компьютера представляют стандартные элементы компьютера: процессор с системой охлаждения, оперативная память, видеокарта, жесткие диски (SSD или HDD), монитор, корпус с блоком питания, клавиатура и мышь.Consider the work of the proposed method for checking a computer with antivirus in UEFI at an early stage of computer loading, using an example of a computer with anti-virus protection against unauthorized access. To operate the proposed computer, the motherboard of the computer is used, which has a memory module in the form of a FLASH chip, where instead of BIOS (BIOS) UEFI is recorded. In addition, the FLASH chip contains a section for storing data of the antivirus module. The remaining elements of the computer represent standard computer elements: a processor with a cooling system, RAM, a video card, hard disks (SSD or HDD), a monitor, a case with a power supply, a keyboard and mouse.

Способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера осуществляется следующим образом. Пользователь включает компьютер, после чего начинается загрузка UEFI, при этом на мониторе может формироваться различное графическое или текстовое оформление загрузки UEFI. После выполнения UEFI перехода в окружение исполнения драйверов - DXE, запускается модуль антивируса. Модуль антивируса представляет собой автоматически запускающуюся, по меньшей мере, одну программу, проверяющую жесткие диски компьютера на наличие потенциально опасных программ для компьютера. Программа антивируса сохраняется предварительно в раздел для хранения данных микросхемы FLASH. Данная программа антивируса может обновляться только в условиях производства материнской платы или в сервисном центре. При этом ход выполнения, по меньшей мере, одной программы антивируса на экране монитора сопровождается различным графическим и/или текстовым оформлением, позволяющим отслеживать и выполнять необходимые действия по удалению найденных антивирусом потенциально опасных файлов для компьютера.A method for checking an anti-virus computer in UEFI at an early stage of computer boot is as follows. The user turns on the computer, after which the UEFI download starts, and various graphic or textual design of the UEFI download can be formed on the monitor. After performing the UEFI transition to the driver execution environment - DXE, the antivirus module is launched. The antivirus module is an automatically launched at least one program that checks the computer’s hard drives for the presence of potentially dangerous programs for the computer. The antivirus program is stored previously in the section for storing data of the FLASH microcircuit. This antivirus program can be updated only in the conditions of production of the motherboard or in the service center. At the same time, the progress of at least one antivirus program on the monitor screen is accompanied by various graphic and / or textual design that allows you to track and perform the necessary actions to delete potentially dangerous files found by the antivirus for your computer.

Например, после выполнения программы антивируса на экран монитора выводится список найденных подозрительных файлов и информация, позволяющая пользователю:For example, after running the antivirus program, a list of suspicious files found and information that allows the user to be displayed on the monitor screen:

- полностью удалить найденный(ые) подозрительные файлы,- completely delete the found (s) suspicious files,

- поместить найденный(ые) подозрительные файлы в карантин,- quarantine the found suspicious files,

- удалить из подозрительного файла часть, представляющую угрозу для компьютера,- remove from the suspicious file the part that is a threat to the computer,

- или иные действия, связанные с обработкой найденных подозрительных файлов,- or other actions related to the processing of found suspicious files,

- продолжить загрузку компьютера.- Continue loading the computer.

После завершения указанных операций антивируса устанавливается региональная (раздел, где хранится модуль антивирусной проверки) защита микросхемы FLASH от чтения и записи с целью невозможности изменения или блокирования модуля. В случае успешной проверки антивирусом осуществляется автоматический переход к действиям UEFI осуществляющих предзагрузку или загрузку основной операционной системы компьютера.After completion of the indicated antivirus operations, regional (the section where the antivirus scan module is stored) is set to protect the FLASH chip from reading and writing with the aim of not being able to change or block the module. In the case of a successful anti-virus check, the system automatically switches to UEFI actions that preload or load the main computer operating system.

Выше был раскрыт конкретный вариант осуществления предлагаемого технического решения, но любому специалисту в данной области техники, очевидно, что на основе раскрытых данных можно создать вариации способов защиты компьютера антивирусом в UEFI, например, применяя последовательное сочетание комбинаций защиты нескольких различных антивирусов. Таким образом, объем изобретения не должен быть ограничен конкретным вариантом его осуществления, раскрытым в предлагаемой формуле изобретения.A specific embodiment of the proposed technical solution has been disclosed above, but it is obvious to any person skilled in the art that based on the disclosed data, it is possible to create variations of computer protection methods with antivirus in UEFI, for example, using a sequential combination of protection combinations of several different antiviruses. Thus, the scope of the invention should not be limited to the specific embodiment disclosed in the proposed claims.

Claims (3)

1. Способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера, содержащий этапы:
- включения компьютера,
- загрузки компьютером Unified Extensible Firmware (UEFI) из модуля памяти материнской платы компьютера,
- на этапе UEFI-выполнения перехода в окружение исполнения драйверов запуска модуля антивируса из отдельного раздела модуля памяти материнской платы компьютера, при этом модуль антивируса проверяет жесткие диски компьютера на наличие признаков вирусной активности и при наличии вирусов выполняет действия по их устранению,
- и после окончания работы модуля антивируса установления защиты модуля памяти от чтения и записи с целью невозможности изменения или блокирования модуля памяти, а затем передачи управления UEFI для дальнейшей загрузки компьютера.
1. A method for checking an anti-virus computer in UEFI at an early stage of a computer boot, comprising the steps of:
- turn on the computer,
- loading the computer Unified Extensible Firmware (UEFI) from the memory module of the motherboard of the computer,
- at the stage of UEFI transition to the execution environment of the drivers for launching the antivirus module from a separate section of the memory module of the computer motherboard, the antivirus module checks the computer’s hard drives for signs of virus activity and, in the presence of viruses, takes steps to eliminate them,
- and after the end of the operation of the antivirus module, establishing the protection of the memory module from reading and writing with the aim of the impossibility of changing or blocking the memory module, and then transferring the UEFI control to further boot the computer.
2. Способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера модуль антивируса по п.1, отличающийся тем, что представляет собой обновляемую программу, включающую: антивирус и антишпион и/или программу авторизации, и/или иную известную программу, осуществляющую защиту компьютера от несанкционированного доступа.2. A method for checking a computer with antivirus in UEFI at an early stage of loading a computer, the antivirus module according to claim 1, characterized in that it is an updatable program including: antivirus and antispyware and / or authorization program, and / or other known program that protects the computer from unauthorized access. 3. Способ проверки антивирусом компьютера в UEFI на ранней стадии загрузки компьютера модуль антивируса по п.1, отличающийся тем, что модуль памяти компьютера, в котором хранится UEFI, представляет собой микросхему FLASH. 3. A method for checking a computer in UEFI by an antivirus at an early stage of loading a computer is the antivirus module according to claim 1, characterized in that the memory module of the computer in which the UEFI is stored is a FLASH chip.
RU2013104955/08A 2013-02-06 2013-02-06 Method of checking computer with antivirus in uefi at early stage of booting computer RU2538287C2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
RU2013104955/08A RU2538287C2 (en) 2013-02-06 2013-02-06 Method of checking computer with antivirus in uefi at early stage of booting computer

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
RU2013104955/08A RU2538287C2 (en) 2013-02-06 2013-02-06 Method of checking computer with antivirus in uefi at early stage of booting computer

Publications (2)

Publication Number Publication Date
RU2013104955A RU2013104955A (en) 2014-08-20
RU2538287C2 true RU2538287C2 (en) 2015-01-10

Family

ID=51384053

Family Applications (1)

Application Number Title Priority Date Filing Date
RU2013104955/08A RU2538287C2 (en) 2013-02-06 2013-02-06 Method of checking computer with antivirus in uefi at early stage of booting computer

Country Status (1)

Country Link
RU (1) RU2538287C2 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2789614C1 (en) * 2021-11-22 2023-02-06 Акционерное Общество "Крафтвэй Корпорэйшн Плс" Device for protection of uefi bios from unauthorized changes

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2420793C1 (en) * 2010-03-02 2011-06-10 Закрытое акционерное общество "Лаборатория Касперского" System and method of determining potentially malicious software based on monitoring file integrity using time marks
RU2454714C1 (en) * 2010-12-30 2012-06-27 Закрытое акционерное общество "Лаборатория Касперского" System and method of increasing efficiency of detecting unknown harmful objects
RU119910U1 (en) * 2012-05-17 2012-08-27 Закрытое акционерное общество "Аладдин Р.Д." BUILT-IN TSM SECURITY MODULE

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2420793C1 (en) * 2010-03-02 2011-06-10 Закрытое акционерное общество "Лаборатория Касперского" System and method of determining potentially malicious software based on monitoring file integrity using time marks
RU2454714C1 (en) * 2010-12-30 2012-06-27 Закрытое акционерное общество "Лаборатория Касперского" System and method of increasing efficiency of detecting unknown harmful objects
RU119910U1 (en) * 2012-05-17 2012-08-27 Закрытое акционерное общество "Аладдин Р.Д." BUILT-IN TSM SECURITY MODULE

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2789614C1 (en) * 2021-11-22 2023-02-06 Акционерное Общество "Крафтвэй Корпорэйшн Плс" Device for protection of uefi bios from unauthorized changes

Also Published As

Publication number Publication date
RU2013104955A (en) 2014-08-20

Similar Documents

Publication Publication Date Title
US20210294900A1 (en) Systems and Methods Involving Features of Hardware Virtualization Such as Separation Kernel Hypervisors, Hypervisors, Hypervisor Guest Context, Hypervisor Context, Rootkit Detection/Prevention, and/or Other Features
US10516533B2 (en) Password triggered trusted encryption key deletion
US10977381B2 (en) Protection system and method against unauthorized data alteration
EP2652666B1 (en) Storage drive based antimalware methods and apparatuses
Heasman Implementing and detecting a pci rootkit
JP5607752B2 (en) Method and system for protecting an operating system from unauthorized changes
US8495741B1 (en) Remediating malware infections through obfuscation
US20080222407A1 (en) Monitoring Bootable Busses
CN101840472A (en) External memory and control method thereof
US9448888B2 (en) Preventing a rollback attack in a computing system that includes a primary memory bank and a backup memory bank
US9003176B1 (en) System and methods for full disk encryption with a check for compatibility of the boot disk
WO2017112197A1 (en) Security content over a management band
US20090300307A1 (en) Protection and security provisioning using on-the-fly virtualization
RU2538286C9 (en) Method of launching hypervisor in computer system at early computer booting stage
Kovah et al. How Many Million BIOSes Would you Like to Infect?
RU129675U1 (en) COMPUTER TO START A THIN HYPERVISOR IN UEFI AT AN EARLY STAGE OF LOADING A COMPUTER
Gao et al. Research on the working mechanism of bootkit
RU2538287C2 (en) Method of checking computer with antivirus in uefi at early stage of booting computer
RU129674U1 (en) COMPUTER PROTECTED FROM UNAUTHORIZED ACCESS
RU2537814C2 (en) Method of launching hypervisor in computer system at early computer booting stage
RU129278U1 (en) COMPUTER WITH ANTI-VIRUS PROTECTION AT UEFI AT EARLY DOWNLOAD STAGE
RU128742U1 (en) COMPUTER TO START A THIN HYPERVISOR IN UEFI AT AN EARLY STAGE OF LOADING A COMPUTER
Haukli Exposing bootkits with bios emulation
US20210390216A1 (en) Protected peripheral ports
Mironov et al. Trusted Boot Mechanisms in Physical and Virtual Environments