Check Point Microsoft Defender драйверін ядро деңгейіндегі операциялар құралына айналдырды
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Check Point Research зерттеушілері Microsoft қол қойған Defender қалпына келтіру драйвері BTR.sys файлдар мен тізілімде ядро деңгейінде еркін операциялар жасауға мүмкіндік беретінін анықтады. Әдіс осалдықты пайдаланбай, кірістірілген функцияны теріс пайдаланады, бұл шабуылдаушыларға қауіпсіздік құралдарының жұмысына араласуға жол ашады. Microsoft жауап беру орталығы мәселе дереу түзету критерийлеріне сәйкес келмейтінін мәлімдеді.
Негізгі фактілер
- Check Point Research Microsoft BTR.sys драйверін кері инженериялап, оған ядро деңгейінде файлдар мен тізілімде еркін операциялар жасауға бұйрық беруге болатынын анықтады.
- Әдіс драйвердің шифрланған конфигурациясындағы қатты кодталған RC4 кілтін және пайдаланушылық CRC-32 тұтастық тексеруін пайдаланады, осалдықты емес.
- CPR тұжырымдаманы дәлелдеу құралы BTR_CLI шығарды, ол әдісті Windows 7-ден толық жаңартылған Windows 11 25H2-ге дейін көрсетеді.
- Microsoft жауап беру орталығы мәселе дереу түзету критерийлеріне сәйкес келмейтінін мәлімдеді.
- Зерттеушілер Microsoft қол қойған 18 бірегей 64-биттік драйвер нұсқасын анықтады, олардың барлығында транзакция пішімі мен RC4 кілті бірдей.
Драйверді теріс пайдалану механизмі
BTR.sys — Microsoft қол қойған заңды компонент, Defender оны қайта жүктеуді қажет ететін түзетулер үшін пайдаланады, мысалы, бұғатталған файлды жою. Драйвер әдеттегі IOCTL интерфейсін пайдаланбай, драйверге тіркелген балама деректер ағынында сақталған шифрланған конфигурацияны оқиды. Check Point конфигурация қатты кодталған 256 байттық кілтпен RC4 шифрлауын және пайдаланушылық CRC-32 тұтастық тексеруін қолданатынын анықтады. Шифрды ашқаннан кейін конфигурация файлдарды жою, каталогтарды жою, файлдарды жылжыту және тізілім операциялары сияқты әрекеттер тізбегін қамтиды. Тағайындалған орын System32 болғанда, файлды жылжыту примитиві еркін файл жазу мүмкіндігіне айналуы мүмкін, деп атап өтті CPR зерттеушісі Иржи Винопал.
Тұжырымдаманы дәлелдеу
CPR теріс пайдалануды BTR_CLI көмегімен автоматтандырды, ол жергілікті Defender орнатуынан заңды драйверді шығарып алып, шифрланған транзакция жасап, драйверді жүктейді. Мақсатты машинада BTR.sys өз көшірмесін пайдалану әдеттегі Bring Your Own Vulnerable Driver шабуылдарындағыдай сыртқы драйверлерді енгізуді болдырмайды. Құрал әдісті Windows 7-ден толық жаңартылған Windows 11 25H2-ге дейінгі нұсқаларда көрсетеді. Зерттеушілер Microsoft қол қойған 18 бірегей 64-биттік драйвер нұсқасын анықтап, зерттелген барлық нұсқаларда транзакция пішімі мен RC4 кілті бірдей екенін анықтады.
Microsoft реакциясы
Microsoft жауап беру орталығы мәселе дереу түзету критерийлеріне сәйкес келмейді деп есептеді. MSRC хабарлауынша, шабуыл бұрыннан бар артықшылықтарды қажет етеді. Шабуыл жолы ашық күйінде қалып отыр, нақты жағдайда пайдаланылғаны туралы дәлел әзірге жоқ. Microsoft CSO түсініктеме сұрауына бірден жауап бермеді.
1 дереккөз
Check Point Microsoft Defender драйверін ядро деңгейіндегі операциялар құралына айналдырды



