应锁定GRUB配置文件、禁用非systemd的自动更新服务、限制对/etc/default/grub的读写权限。具体包括:执行sudo chattr +i /boot/efi/EFI/kylin/grub.cfg设为不可变;终止可疑grub更新进程并移除其执行权限;将/etc/default/grub权限改为600并清理sudoers中免密grub命令。

银河麒麟系统中,部分软件(如某些国产安全工具、系统优化类程序)会擅自修改GRUB启动项顺序或覆盖/boot/efi/EFI/kylin/grub.cfg文件,导致默认启动项错乱、双系统无法选择、甚至引导失败。这类行为必须从权限、服务、配置三层面阻断。
锁定GRUB配置文件不可写
这是最直接有效的防护手段,防止任何进程(包括root权限的软件)覆盖生成后的grub.cfg。
执行命令查看当前grub.cfg权限:sudo ls -l /boot/efi/EFI/kylin/grub.cfg
若权限为644或更宽松,立即执行:【sudo chattr +i /boot/efi/EFI/kylin/grub.cfg】
该操作将设置不可变属性(immutable),连root也无法修改、重命名或删除该文件,除非先执行chattr -i。注意:修改前请确保当前GRUB配置已正确生效,否则锁定错误配置将导致后续无法更新引导菜单。
验证是否生效:sudo chattr -l /boot/efi/EFI/kylin/grub.cfg,输出中应含字母(表示immutable)。
禁用非systemd方式的GRUB自动更新服务
某些第三方软件会绕过systemd定时器,自行调用grub2-mkconfig生成新配置。需定位并终止其后台进程与启动机制。
方法一:检查是否存在独立运行的grub更新脚本
执行命令:sudo ps aux | grep -E "(grub|mkconfig)" | grep -v grep
若发现类似 /opt/xxx/bin/update-grub.sh 或 /usr/local/bin/regen-grub 的进程,记录其路径后执行:【sudo kill -9 PID】 并移除对应脚本执行权限:sudo chmod -x /path/to/script
方法二:扫描开机自启项中可疑条目
检查三处位置:
① /etc/xdg/autostart/ 中.desktop文件(图形会话级)
② /etc/rc.local(传统SysV启动级)
③ ~/.config/autostart/(当前用户级)
对其中含“grub”“boot”“update”字样的条目,先备份再删除。
限制软件对GRUB主配置文件的读写能力
/etc/default/grub是所有GRUB行为的源头,普通软件若能修改它,就能间接控制最终生成结果。
第一步:确认文件归属与权限
执行:ls -l /etc/default/grub → 正常应为root:root 644
第二步:收紧权限并设为不可继承
执行:【sudo chmod 600 /etc/default/grub】
这将移除组和其他用户的读取权限,防止非root进程读取其中的GRUB_DEFAULT等关键参数用于构造恶意配置。
第三步:禁止通过sudo免密执行grub相关命令
检查/etc/sudoers中是否含类似 "%user ALL=(ALL) NOPASSWD: /usr/sbin/grub2-mkconfig" 的行,如有,用visudo删除该行——否则任一被提权的软件都可通过sudo绕过权限限制。

















