Драйвер самого Microsoft Defender превращают в оружие против защитных программ
Компания Check Point Research раскрыла технику, которая позволяет злоупотреблять легитимным, подписанным Microsoft драйвером самого Windows Defender для произвольных операций с файлами и реестром на уровне ядра. Метод работает на системах от Windows 7 до Windows 11 25H2 и не эксплуатирует ни одной программной уязвимости: никакой посторонний драйвер на машину не заносится.
Речь о драйвере BTR.sys (Boot Time Removal Tool) — обязательном компоненте Windows, который Defender использует, чтобы после перезагрузки дочистить вредоносное ПО: удалить файлы и записи реестра, заблокированные во время работы системы. Именно потому, что компонент штатный, его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control — иначе перестанет работать сам Defender.
Как это устроено
Исследователь Иржи Винопал представил находку на Black Hat USA 2026 и DEF CON 34, а 20 августа 2026 года опубликовал статью и proof-of-concept под названием BTR_CLI. Он разобрал недокументированный транзакционный протокол драйвера и обнаружил, что каждый передаваемый ему конфигурационный блок шифруется алгоритмом RC4 с 256-байтным ключом, зашитым в код. Ключ не менялся во всех 18 проверенных 64-битных сборках начиная с Windows 7.
BTR_CLI извлекает BTR.sys из библиотеки MpEngine.dll, собирает корректную зашифрованную транзакцию и устанавливает драйвер как службу прямой записью в реестр, минуя диспетчер служб. При этом не появляется привычная запись о событии установки службы (Event ID 7045). Загрузившись, драйвер выполняет операции из Ring 0 от имени системного процесса (PID 4): удаляет заблокированные файлы, переносит файлы в System32\drivers, правит реестр.
Особенно опасен режим отложенного запуска. Драйвер срабатывает в «золотом окне» — промежутке, когда файловая система уже доступна для записи, но пользовательские службы Defender ещё не стартовали и не успели заблокировать себя. На демонстрации BTR_CLI начисто снёс весь стек Defender на полностью обновлённой Windows 11 25H2 с включённой защитой от подмены.
Реакция Microsoft
Для атаки нужны права администратора с привилегией SeLoadDriverPrivilege. Именно поэтому Microsoft, по словам исследователей, не считает это подлежащей срочному исправлению уязвимостью: это, скорее, архитектурная граница доверия, которую можно пересечь, уже обладая административными правами. В репозитории BTR_CLI прямо сказано, что патча не планируется, — правда, публично Microsoft этого не подтверждала.
Check Point подчёркивает: следов реального применения техники в атаках не обнаружено, так что защитные механизмы можно проработать заранее. Компания опубликовала набор индикаторов на основе Sysmon и советует в первую очередь ограничивать выдачу привилегии SeLoadDriverPrivilege. Любопытная деталь: всё исследование началось с разбора инцидента, где подозрительная телеметрия в итоге оказалась вполне легитимной работой самого Defender.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.