Выбранный ISO образ содержит отозванный загрузчик UEFI: причины и решение

Ошибка «выбранный ISO образ содержит отозванный загрузчик UEFI» появляется в Rufus или Ventoy при записи установочной флешки и означает, что загрузчик внутри образа заблокирован механизмом Secure Boot через список отозванных сертификатов DBX (или метаданные SBAT). Чаще всего предупреждение возникает со старыми дистрибутивами Linux и устаревшими сборками Windows, чьи загрузчики были отозваны Microsoft после обнаружения уязвимостей, например связанных с BootHole или BlackLotus.

Это не сбой программы записи и не «битый» файл: утилита заранее проверяет подпись загрузчика и предупреждает, что с такой флешки компьютер с включённым Secure Boot просто не стартует. Ниже разберём, почему загрузчики попадают в чёрный список, как безопасно обойти ограничение и когда лучше вообще сменить образ.

Почему загрузчик оказывается отозванным

Механизм Secure Boot проверяет цифровую подпись каждого загрузчика перед запуском. Когда в подписанном загрузчике находят критическую уязвимость, Microsoft добавляет его хеш или сертификат в базу отзыва DBX, которая распространяется через обновления Windows и прошивки UEFI. После этого старый загрузчик считается недоверенным, даже если сам образ скачан с официального сайта.

Вторая причина — механизм SBAT (Secure Boot Advanced Targeting), используемый в Linux-дистрибутивах с загрузчиком shim. Он хранит внутри загрузчика номер «поколения» безопасности: если прошивка требует более новое поколение, чем указано в shim, загрузка блокируется. Поэтому старые ISO Ubuntu, Debian и других систем могут отказаться стартовать на свежих материнских платах.

  • 🔓 В загрузчике найдена уязвимость, и его подпись отозвана через DBX.
  • 📅 ISO устарел: shim или GRUB внутри него не проходят проверку SBAT.
  • 🛠️ Образ модифицирован сторонней сборкой, подпись нарушена.
  • 💾 Прошивка UEFI обновилась и ужесточила требования к загрузчикам.

Где именно появляется предупреждение

В Rufus сообщение выводится сразу после выбора ISO-файла: программа анализирует загрузчик внутри образа и сравнивает его с известными отозванными подписями. В Ventoy похожее предупреждение может появиться при попытке загрузиться с образа на целевом компьютере — меню открывается, но сам ISO не стартует.

На этапе загрузки компьютер может показывать собственные сообщения прошивки, например о том, что загрузчик заблокирован политикой безопасности. Формулировки различаются у разных производителей материнских плат, поэтому точный текст стоит искать в документации к вашей плате.

СитуацияПричинаРекомендуемое действие
Старый ISO Linux, Rufus выдаёт предупреждениеОтозванный shim/GRUB (SBAT)Скачать свежий релиз дистрибутива
Старая сборка WindowsЗагрузчик в списке DBXИспользовать актуальный образ с сайта Microsoft
Официальный свежий ISO, но ошибка естьПрошивка UEFI новее образаПроверить обновления образа или настройки Secure Boot
Самодельная или модифицированная сборкаНарушенная подпись загрузчикаОтказаться от сборки в пользу оригинала

Способ 1: скачать актуальный образ

Самый правильный вариант — заменить ISO на свежую версию с официального сайта. Разработчики дистрибутивов регулярно перевыпускают образы с обновлённым загрузчиком, и предупреждение исчезает само собой. Для Windows актуальный образ создаётся через Media Creation Tool или скачивается напрямую с сайта Microsoft.

Перед записью проверьте контрольную сумму файла, если её публикует разработчик. Это подтвердит, что образ скачан полностью и не подменён. В Windows хеш можно получить командой в PowerShell:

Get-FileHash .\образ.iso -Algorithm SHA256
📊 С каким образом вы столкнулись с ошибкой отозванного загрузчика?
Дистрибутив Linux (Ubuntu, Debian и др.)
Образ Windows
Мультизагрузочная сборка
Другое

Способ 2: временно отключить Secure Boot

Если образ нужен именно этот и заменить его нельзя, можно отключить Secure Boot в настройках UEFI. Обычно параметр находится в разделе Boot или Security, но расположение зависит от производителя платы — сверьтесь с инструкцией к вашей модели. После установки системы защиту желательно включить обратно.

⚠️ Внимание: отключение Secure Boot снижает защиту от загрузочных руткитов. Не применяйте этот способ к образам из непроверенных источников и обязательно верните настройку после завершения установки.

☑️ Проверки перед отключением Secure Boot

Выполнено: 0 / 4

Способ 3: обновить Ventoy или прошивку

Иногда проблема на стороне самого инструмента: старые версии Ventoy содержали загрузчик, который позже попал в список отзыва. Обновление Ventoy на флешке через кнопку Update в программе заменяет загрузчик на актуальный без потери записанных ISO. Аналогично свежая версия Rufus корректнее обрабатывает новые образы.

Встречается и обратная ситуация: прошивка UEFI слишком старая и не знает о новых механизмах проверки, из-за чего возникают конфликты. Обновление BIOS/UEFI — потенциально рискованная операция, выполняйте её только по официальной инструкции производителя платы или ноутбука и при стабильном питании.

Чего делать не стоит

Не пытайтесь вручную редактировать базу отозванных сертификатов или удалять записи DBX ради запуска конкретного образа — это ослабляет защиту всей системы и может привести к невозможности загрузки Windows. Также избегайте анонимных «пропатченных» сборок, где подпись загрузчика просто срезана.

⚠️ Внимание: если ISO получен с торрент-трекера или файлообменника, отозванный загрузчик — наименьшая из возможных проблем. В такие образы нередко встраивают вредоносный код, который с отключённым Secure Boot получит полный контроль над системой.
Что такое BootHole и BlackLotus

BootHole — группа уязвимостей в GRUB2, позволявшая обходить Secure Boot; после её раскрытия Microsoft отозвала подписи множества загрузчиков Linux. BlackLotus — один из первых распространённых буткитов, обходивших Secure Boot; в ответ Microsoft провела массовую ревокацию уязвимых загрузчиков Windows через обновления DBX.

Как проверить результат

После записи флешки перезагрузите компьютер и вызовите загрузочное меню (клавиша зависит от производителя — часто это F12, F11 или Esc, точную клавишу смотрите в документации). Выберите флешку в режиме UEFI: если загрузчик принят, запустится установщик или меню Ventoy без сообщений о блокировке.

Если загрузка снова срывается, вернитесь к первому способу и возьмите более свежий образ — это почти всегда быстрее, чем бороться с политиками безопасности прошивки.

Частые вопросы

Опасно ли игнорировать предупреждение Rufus об отозванном загрузчике?

Если образ официальный и вы понимаете, зачем он нужен, риск умеренный, но загрузка с включённым Secure Boot всё равно не сработает. Игнорировать предупреждение для образов из неизвестных источников небезопасно.

Почему вчера флешка работала, а сегодня загрузчик отозван?

Вероятная причина — обновление Windows или прошивки UEFI, которое пополнило базу DBX новыми отозванными подписями. После этого старый загрузчик на флешке перестал проходить проверку.

Можно ли отозванный загрузчик «починить» внутри ISO?

Практического смысла в этом нет: замена загрузчика вручную нарушит подпись образа и потребует глубоких технических навыков. Проще скачать свежий релиз, где разработчики уже обновили shim или boot manager.

Влияет ли отключение Secure Boot на уже установленную Windows?

Обычно система продолжает загружаться, но функции, завязанные на Secure Boot (например, некоторые требования Windows 11 и античит-системы), могут перестать работать. После установки нужной системы защиту следует включить обратно.

Появляется ли эта ошибка только в Rufus?

Нет. Предупреждения о заблокированном загрузчике могут выдавать Ventoy, сама прошивка UEFI при загрузке и другие утилиты записи, проверяющие подписи. Суть во всех случаях одна — загрузчик находится в списке отзыва Secure Boot.