mimile
На главную

Check Point раскрыла, что драйвер Microsoft Defender может удалять защитное ПО при загрузке

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Check Point раскрыла, что драйвер Microsoft Defender может удалять защитное ПО при загрузке

Check Point Research раскрыла метод, использующий собственный подписанный драйвер Microsoft Defender BTR.sys для произвольных операций с файлами и реестром на уровне ядра в Windows 7–11 25H2. Метод не требует уязвимости и не импортирует внешний драйвер. Результаты представлены на Black Hat USA 2026 и DEF CON 34 в Лас-Вегасе 20 августа 2026 года.

Ключевые факты

  • Check Point Research раскрыла метод на Black Hat USA 2026 и DEF CON 34 в Лас-Вегасе 20 августа 2026 года.
  • Драйвер BTR.sys является обязательным компонентом Windows и не может быть добавлен в список блокировки уязвимых драйверов Microsoft или заблокирован через Windows Defender Application Control без нарушения работы Defender.
  • Ключ RC4-шифрования для транзакций BTR.sys — это 256-байтовый жёстко закодированный ключ, неизменный в 18 уникальных 64-битных версиях, выпущенных с Windows 7.
  • Check Point Research не обнаружила свидетельств использования метода в реальных атаках.

Драйвер BTR.sys

BTR.sys (Boot Time Removal Tool) встроен в MpEngine.dll Defender как ресурс BOOTTIMETOOL и развёртывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки. Драйвер является обязательным компонентом Windows, поэтому его нельзя добавить в список блокировки уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender. Иржи Винопал, исследователь угроз и реверс-инженер Check Point Research, провёл обратную разработку проприетарного недокументированного протокола транзакций драйвера. Каждый блок конфигурации, передаваемый в BTR.sys, шифруется RC4 с 256-байтовым ключом, жёстко закодированным в секции .rdata каждой сборки BTR.sys, выпущенной с Windows 7; неизменность подтверждена на 18 уникальных 64-битных версиях.

Инструмент BTR_CLI

Check Point Research опубликовала proof-of-concept инструмент BTR_CLI вместе с исследовательской работой 20 августа 2026 года. BTR_CLI находит MpEngine.dll в Definition Updates Defender и извлекает встроенный бинарный файл BTR.sys. Инструмент создаёт корректную зашифрованную транзакцию и устанавливает драйвер как службу через прямые записи в реестр HKLM с параметрами Type=1, Start=1 и Group="Boot Bus Extender". Этот метод установки полностью обходит диспетчер управления службами и не создаёт запись Windows Event ID 7045 (Service Installed).

Выполнение при загрузке

При загрузке BTR.sys выполняет поставленные в очередь операции из Ring 0, в телеметрии они приписываются процессу System (PID 4). Драйвер может удалять заблокированные файлы и каталоги, перемещать файлы в неограниченные пути, включая System32\drivers, удалять ключи и значения реестра и записывать новые значения реестра любого типа. Второй режим триггера планирует эти операции на следующую перезагрузку. Драйвер выполняется в так называемое «золотое окно» — интервал после того, как файловая система становится доступной для записи, но до запуска пользовательских служб Defender, что позволяет BTR.sys физически удалять защитные бинарные файлы, такие как WdFilter.sys и MsMpEng.

2 источника

Check Point раскрыла, что драйвер Microsoft Defender может удалять защитное ПО при загрузке