Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Сопствениот драјвер на Microsoft Defender може да се злоупотреби за бришење на безбедносен софтвер при подигнување на системот

Check Point Research објави техника која го користи сопствениот, легитимно потпишан boot-time remediation драјвер на Microsoft Defender за извршување произволни операции на датотеки и регистар на ниво на kernel на Windows системи од Windows 7 до Windows 11 25H2, без експлоатирање софтверска ранливост и без внесување драјвер од надворешен извор.

Драјверот, BTR.sys (Boot Time Removal Tool), е задолжителна компонента на Windows, што значи дека не може да биде додаден на Microsoft Vulnerable Driver Blocklist или блокиран преку Windows Defender Application Control (WDAC) без притоа да се наруши функционирањето на самиот Defender.

Jiří Vinopal, истражувач за закани и reverse engineer во Check Point Research, ги презентираше наодите како главно предавање на Black Hat USA 2026 и DEF CON 34 во Лас Вегас, а на 20 август 2026 година го објави и придружниот истражувачки труд, заедно со proof-of-concept алатката BTR_CLI. Check Point Research соопшти дека не пронашол докази дека техниката била користена во реални напади.

„За време на нашата анализа на сите собрани примероци и телеметриски извори, не забележавме докази за злоупотреба на BTR.sys во реални напади на начинот демонстриран во ова истражување. Ова укажува дека техниката моментално е непозната или некористена од threat actor-и, што овозможува проактивно креирање механизми за детекција пред нејзиното евентуално користење во реални напади“, соопшти Check Point Research.

BTR.sys е вграден во MpEngine.dll на Defender како ресурс BOOTTIMETOOL и се распоредува кога Defender мора да заврши со отстранувањето на malware по рестартирање. Неговата задача е да брише датотеки или записи во регистарот кои биле заклучени додека Windows работел.

Vinopal го анализирал преку reverse engineering сопствениот, недокументиран transaction protocol на драјверот и открил дека секој configuration blob испратен до BTR.sys е шифриран со RC4, користејќи 256-бајтен клуч хардкодираn во секцијата .rdata на секоја верзија на BTR.sys испорачана од Windows 7 наваму. Истражувањето потврдило дека клучот е непроменет во 18 уникатни 64-битни верзии.

BTR_CLI, proof-of-concept алатката, го лоцира MpEngine.dll во Defender Definition Updates и го извлекува вградениот BTR.sys бинарен фајл.

Потоа алатката конструира валидна шифрирана трансакција. Драјверот се инсталира како сервис преку директно запишување во HKLM регистарот, со користење на:

  • Type=1
  • Start=1
  • Group="Boot Bus Extender"

Овој метод целосно го заобиколува Service Control Manager и не создава запис Windows Event ID 7045 (Service Installed).

Кога ќе биде вчитан, BTR.sys ги извршува зададените операции од Ring 0, а во телеметријата тие се припишуваат на System процесот (PID 4). Драјверот може да:

  • брише заклучени датотеки и директориуми;
  • преместува датотеки на произволни патеки, вклучувајќи ја и System32\drivers;
  • брише registry keys и registry values;
  • запишува нови registry values од кој било тип.

Вториот режим на активирање ги закажува овие операции за следното рестартирање.

Драјверот потоа се извршува во она што Vinopal го нарекува „golden window“ — временскиот интервал откако датотечниот систем станува запишлив, но пред да се стартуваат user-mode сервисите на Defender. Ова му овозможува на BTR.sys физички да ги отстрани безбедносните бинарни датотеки, како WdFilter.sys и MsMpEng.exe, пред тие да можат да се заштитат од бришење.

Во демонстрација во живо на Black Hat, истражувачите покажале како BTR_CLI го брише целиот Defender stack од целосно ажурирана машина со Windows 11 25H2, иако била активна Tamper Protection.

За експлоатацијата е потребна administrator сметка со SeLoadDriverPrivilege, а BTR_CLI автоматски ја активира оваа привилегија за сметки кои веќе ја поседуваат.

За разлика од нападите кои се потпираат на техниката Bring Your Own Vulnerable Driver (BYOVD), каде што се користат познати ранливи драјвери потпишани од трети страни кои можат да бидат додадени на blocklist-и, техниката BTR Reforged користи драјвер кој е вграден во секоја Windows инсталација од Windows 7 наваму.

„Проблемот не е ранливост во традиционална смисла, туку архитектонска граница на доверба која може да биде премината доколку напаѓачот веќе има административни привилегии. По одговорното известување, MSRC потврди дека овие наоди не ги исполнуваат критериумите за итно сервисирање, бидејќи техниката се потпира на претходно стекнати административни привилегии (SeLoadDriverPrivilege)“, соопшти Check Point Research во истражувачкиот труд.

GitHub репозиториумот на Vinopal за BTR_CLI дополнително наведува дека „No patch is planned“ („Не е планирана закрпа“), иако Microsoft јавно не ја потврдил оваа карактеризација.

Претходна ранливост во BTR.sys

BTR.sys бил анализиран од безбедносни истражувачи и поради друга ранливост во истиот драјвер пред пет години.

Во февруари 2021 година, истражувачот на SentinelLabs, Kasif Dekel, ја објавил CVE-2021-24092, ранливост за ескалација на привилегии која му овозможувала на локален корисник без администраторски привилегии да препишува произволни датотеки преку поставување hard link на патеката за логови на драјверот. Microsoft ја закрпил CVE-2021-24092 на 9 февруари 2021 година.

„Претпоставуваме дека оваа ранливост останала неоткриена до сега затоа што драјверот вообичаено не се наоѓа на хард дискот, туку се распоредува и активира само кога е потребно (со случајно име), а потоа се отстранува“, изјави Kasif Dekel во објавата на SentinelLabs.

Употребата на вграден Windows драјвер како kernel offensive primitive, наместо ранлив драјвер од трета страна, претходно била демонстрирана во контекст на FIN7’s AvNeutralizer, кој го злоупотребил Windows драјверот ProcLaunchMon.sys, заедно со драјверот на Process Explorer, за манипулирање со endpoint безбедносниот софтвер.

Како било откриено

Check Point Research соопшти дека истрагата која довела до овие наоди имала необично потекло.

„Ова истражување започна во текот на incident response истрага поврзана со компромитиран систем, каде што одредена endpoint телеметрија изгледаше сомнително, но на крајот беше утврдено дека потекнува од легитимна активност за remediation на Windows Defender“, соопшти Check Point Research во трудот.

Индикатори за потенцијална злоупотреба на BTR.sys

Check Point Research ги идентификувал следните Sysmon и Windows event услови како индикатори за можна злоупотреба на BTR.sys:

  • Sysmon Event ID 15 (FileCreateStreamHash) каде што името на целната датотека завршува со .sys:changelist, што го евидентира шифрираниот configuration Alternate Data Stream запишан во датотеката на драјверот
  • RegistryEvent (Sysmon Event ID 12 или 13) при креирање service key чија Args вредност содржи :changelist, а Group е "Boot Bus Extender", особено кога нема придружен Windows Event ID 7045 (Service Installed)
  • Sysmon Event IDs 11 (FileCreate) и 23 (FileDelete) кои го евидентираат брзото креирање и бришење на \SystemRoot\Temp\BootClean.log од страна на System процесот (PID 4) — патека за логирање хардкодирана во драјверот која се активира без оглед на повикувачот
  • Sysmon Event ID 6 (DriverLoad) веднаш проследен со Sysmon Event ID 23 (FileDelete), припишан на System процесот (PID 4), што претставува kernel-mode извршувачки отпечаток на активирање на BTR.sys во живо

Check Point Research исто така препорачува ограничување на доделувањето на SeLoadDriverPrivilege како примарна мерка за зајакнување на безбедноста.

BTR_CLI е достапен на GitHub под MIT лиценца, со однапред компајлирани x64 и x86 бинарни верзии прикачени во делот за releases на репозиториумот.

The Hacker News побара коментар од Microsoft за неговиот став во врска со техниката BTR.sys, како и од Check Point Research за дополнителни технички детали. Ниту една од страните не одговорила до објавувањето на текстот.

Извори:

  • The Hacker News – Microsoft Defender’s Own Driver Can Be Weaponized to Delete Security Software at Boot The Hacker News