mimile
Басты бетке

Check Point Microsoft Defender драйвері жүктеу кезінде қорғаныс бағдарламасын жоя алатынын ашты

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Check Point Microsoft Defender драйвері жүктеу кезінде қорғаныс бағдарламасын жоя алатынын ашты

Check Point Research Microsoft Defender-дің өзі қол қойған BTR.sys драйверін Windows 7–11 25H2 жүйелерінде ядро деңгейінде файлдар мен тізілімге еркін операциялар жасау үшін пайдаланатын әдісті ашты. Әдіс осалдықты қажет етпейді және сыртқы драйверді импорттамайды. Нәтижелер 2026 жылғы 20 тамызда Лас-Вегаста өткен Black Hat USA 2026 және DEF CON 34 конференцияларында ұсынылды.

Негізгі фактілер

  • Check Point Research әдісті 2026 жылғы 20 тамызда Лас-Вегаста өткен Black Hat USA 2026 және DEF CON 34 конференцияларында ашты.
  • BTR.sys драйвері Windows-тың міндетті компоненті болып табылады және Defender жұмысын бұзбай Microsoft-тың осал драйверлерді бұғаттау тізіміне қосуға немесе Windows Defender Application Control арқылы бұғаттауға болмайды.
  • BTR.sys транзакцияларына арналған RC4 шифрлау кілті — Windows 7-ден бері шығарылған 18 бірегей 64-биттік нұсқада өзгермеген 256 байттық қатты кодталған кілт.
  • Check Point Research әдістің нақты шабуылдарда қолданылғаны туралы дәлел таппады.

BTR.sys драйвері

BTR.sys (Boot Time Removal Tool) Defender-дің MpEngine.dll ішіне BOOTTIMETOOL ресурсы ретінде енгізілген және Defender қайта жүктегеннен кейін зиянды бағдарламаны жоюды аяқтауы қажет болғанда орналастырылады. Драйвер Windows-тың міндетті компоненті болып табылады, сондықтан оны Microsoft-тың осал драйверлерді бұғаттау тізіміне қосуға немесе Defender-дің өз жұмысын бұзбай Windows Defender Application Control (WDAC) арқылы бұғаттауға болмайды. Check Point Research-тің қауіп зерттеушісі және кері инженері Иржи Винопал драйвердің меншікті құжатталмаған транзакция протоколын кері әзірледі. BTR.sys-ке жіберілетін әрбір конфигурация блогы Windows 7-ден бері шығарылған әрбір BTR.sys құрастырылымының .rdata бөлімінде қатты кодталған 256 байттық кілтпен RC4 арқылы шифрланады; өзгермеушілік 18 бірегей 64-биттік нұсқада расталды.

BTR_CLI құралы

Check Point Research 2026 жылғы 20 тамызда зерттеу жұмысымен бірге BTR_CLI proof-of-concept құралын жариялады. BTR_CLI Defender-дің Definition Updates ішінен MpEngine.dll тауып, енгізілген BTR.sys бинарлық файлын шығарады. Құрал дұрыс шифрланған транзакция жасайды және драйверді HKLM тізіліміне Type=1, Start=1 және Group="Boot Bus Extender" параметрлерімен тікелей жазу арқылы қызмет ретінде орнатады. Бұл орнату әдісі қызметтерді басқару диспетчерін толығымен айналып өтеді және Windows Event ID 7045 (Service Installed) жазбасын жасамайды.

Жүктеу кезінде орындалу

Жүктеу кезінде BTR.sys кезекке қойылған операцияларды Ring 0-ден орындайды, телеметрияда олар System процесіне (PID 4) жатқызылады. Драйвер бұғатталған файлдар мен каталогтарды жоя алады, файлдарды шектеусіз жолдарға, соның ішінде System32\drivers-ке жылжыта алады, тізілім кілттері мен мәндерін жоя алады және кез келген типтегі жаңа тізілім мәндерін жаза алады. Екінші триггер режимі бұл операцияларды келесі қайта жүктеуге жоспарлайды. Драйвер «алтын терезе» деп аталатын аралықта — файлдық жүйе жазуға қолжетімді болғаннан кейін, бірақ Defender-дің пайдаланушы қызметтері іске қосылғанға дейін орындалады, бұл BTR.sys-ке WdFilter.sys және MsMpEng сияқты қорғаныс бинарлық файлдарын физикалық түрде жоюға мүмкіндік береді.

2 дереккөз

Check Point Microsoft Defender драйвері жүктеу кезінде қорғаныс бағдарламасын жоя алатынын ашты