必须在PE下重写磁盘首扇区,因为Windows运行时无法修改被系统占用的MBR或ESP引导扇区,而流氓引导病毒正通过篡改这些位置实现开机即加载;只有脱离原系统、由PE直接控制硬件控制器,才能用底层指令覆盖被劫持的512字节引导代码。

为什么必须在PE下重写磁盘首扇区
Windows运行时无法修改被系统占用的主引导记录(MBR)或EFI系统分区(ESP)引导扇区,而流氓引导病毒正是通过篡改这些位置实现开机即加载、绕过杀毒软件的持久化驻留;只有脱离原系统、由PE直接控制硬件控制器,才能用底层指令覆盖被病毒劫持的512字节MBR或512字节ESP引导头。
准备工作:确认病毒类型与磁盘结构
先判断目标是MBR还是GPT磁盘——打开PE桌面后,双击“DiskGenius”,左侧选中磁盘0,右上角看“分区样式”:显示“MBR”则走方法一,显示“GPT”且存在“EFI系统分区”则走方法二。这一步跳过会导致后续命令无效甚至误擦除系统分区。
注意:若DiskGenius中该磁盘显示“未知分区表”或“损坏”,说明病毒已破坏分区结构,需先执行clean操作再重写扇区,但本流程不处理该情况。
方法一:MBR磁盘强制覆写主引导记录
第一步:以管理员身份启动“命令提示符”,输入 diskpart 回车;
第二步:依次执行 list disk → select disk 0 → detail disk,确认“分区样式”为MBR且无“GPT”字样;
第三步:输入 active 回车,确保当前选中的是系统所在磁盘(非U盘);
第四步:退出diskpart,执行 bootsect /nt60 all /mbr ——这条命令会将标准Windows MBR代码写入磁盘首扇区,覆盖病毒引导体;【务必确认目标磁盘是系统盘,否则可能让其他硬盘无法启动】;
第五步:重启前,在DiskGenius中右键磁盘0 → “重建主引导记录(MBR)” → 勾选“写入新的MBR” → 点击“确定”。这步双重保险可清除某些深度挂钩型病毒残留。
方法二:GPT磁盘强制刷新EFI系统分区引导头
此操作仅适用于UEFI启动模式且磁盘为GPT结构,病毒常篡改ESP分区中的bootmgfw.efi或替换整个\EFI\Microsoft\Boot\目录。
方法一:使用Dism++挂载并替换引导文件
① 双击Dism++ → 左上角“切换系统” → 选中C盘 → “打开会话”;
② 左侧导航栏点“工具箱” → 右侧找“引导修复” → 点击后勾选“修复EFI引导” → 点“确定”;
③ Dism++会自动识别EFI系统分区(通常为S:),解压官方bootmgfw.efi并写入对应路径,同时重建BCD;
方法二:手动清空并重建ESP分区引导结构
① 在DiskGenius中定位到“EFI系统分区”,右键 → “格式化” → 文件系统选FAT32、分配单元大小默认、取消勾选“快速格式化”;
② 格式化完成后,右键该分区 → “浏览”,进入后删除全部内容(包括EFI文件夹);
③ 打开PE桌面“资源管理器”,进入U盘的\WEPE\Tools\WinNTSetup\BootFiles\目录,将其中的efi文件夹完整拖入刚清空的ESP分区根目录;
④ 最后执行 bcdboot C:\Windows /s S: /f UEFI(S:为ESP盘符),强制重建UEFI启动项。

















