vBootkit
工作于Nvlabs的Nitin Kumar和Vipin Kumar在2007年和2009年分别发布了vBootkit的第一版和第二版,前者只适用于Windows Vista,后者只适用于Windows 7 x64。由于Vista操作系统的普及性太低,因此在此不予讨论vBootkit v1版本的情况。
vBootkit v2除了适用于Windows 7 x64系统,还具有非常丰富的演示功能。如CMD提权至SYSTEM、系统密码移除与恢复、获取注册表键值,基于ICMP数据包构建的轻量级远程控制、键盘记录功能等。vBootkit采取的技术路线如下图所示(图中方角格内流程为未被修改的流程,圆角格内为Bootkit感染的流程)。