Check Point раскрыла, что драйвер Microsoft Defender может удалять защитное ПО при загрузке
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Check Point Research раскрыла метод, использующий собственный подписанный драйвер Microsoft Defender BTR.sys для произвольных операций с файлами и реестром на уровне ядра в Windows 7–11 25H2. Метод не требует уязвимости и не импортирует внешний драйвер. Результаты представлены на Black Hat USA 2026 и DEF CON 34 в Лас-Вегасе 20 августа 2026 года.
Ключевые факты
- Check Point Research раскрыла метод на Black Hat USA 2026 и DEF CON 34 в Лас-Вегасе 20 августа 2026 года.
- Драйвер BTR.sys является обязательным компонентом Windows и не может быть добавлен в список блокировки уязвимых драйверов Microsoft или заблокирован через Windows Defender Application Control без нарушения работы Defender.
- Ключ RC4-шифрования для транзакций BTR.sys — это 256-байтовый жёстко закодированный ключ, неизменный в 18 уникальных 64-битных версиях, выпущенных с Windows 7.
- Check Point Research не обнаружила свидетельств использования метода в реальных атаках.
Драйвер BTR.sys
BTR.sys (Boot Time Removal Tool) встроен в MpEngine.dll Defender как ресурс BOOTTIMETOOL и развёртывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки. Драйвер является обязательным компонентом Windows, поэтому его нельзя добавить в список блокировки уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender. Иржи Винопал, исследователь угроз и реверс-инженер Check Point Research, провёл обратную разработку проприетарного недокументированного протокола транзакций драйвера. Каждый блок конфигурации, передаваемый в BTR.sys, шифруется RC4 с 256-байтовым ключом, жёстко закодированным в секции .rdata каждой сборки BTR.sys, выпущенной с Windows 7; неизменность подтверждена на 18 уникальных 64-битных версиях.
Инструмент BTR_CLI
Check Point Research опубликовала proof-of-concept инструмент BTR_CLI вместе с исследовательской работой 20 августа 2026 года. BTR_CLI находит MpEngine.dll в Definition Updates Defender и извлекает встроенный бинарный файл BTR.sys. Инструмент создаёт корректную зашифрованную транзакцию и устанавливает драйвер как службу через прямые записи в реестр HKLM с параметрами Type=1, Start=1 и Group="Boot Bus Extender". Этот метод установки полностью обходит диспетчер управления службами и не создаёт запись Windows Event ID 7045 (Service Installed).
Выполнение при загрузке
При загрузке BTR.sys выполняет поставленные в очередь операции из Ring 0, в телеметрии они приписываются процессу System (PID 4). Драйвер может удалять заблокированные файлы и каталоги, перемещать файлы в неограниченные пути, включая System32\drivers, удалять ключи и значения реестра и записывать новые значения реестра любого типа. Второй режим триггера планирует эти операции на следующую перезагрузку. Драйвер выполняется в так называемое «золотое окно» — интервал после того, как файловая система становится доступной для записи, но до запуска пользовательских служб Defender, что позволяет BTR.sys физически удалять защитные бинарные файлы, такие как WdFilter.sys и MsMpEng.
2 источника
Check Point раскрыла, что драйвер Microsoft Defender может удалять защитное ПО при загрузке



