Check Point превращает драйвер Microsoft Defender в инструмент для операций на уровне ядра
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи Check Point Research обнаружили, что подписанный Microsoft драйвер восстановления Defender BTR.sys можно использовать для произвольных операций с файлами и реестром на уровне ядра. Метод не эксплуатирует уязвимость, а злоупотребляет встроенной функциональностью, что потенциально позволяет атакующим вмешиваться в работу средств безопасности. Центр реагирования Microsoft заявил, что проблема не соответствует критериям для немедленного исправления.
Ключевые факты
- Check Point Research провела обратную разработку драйвера Microsoft BTR.sys и обнаружила, что ему можно давать команды на произвольные операции с файлами и реестром на уровне ядра.
- Метод использует жестко закодированный ключ RC4 и пользовательскую проверку целостности CRC-32 в зашифрованной конфигурации драйвера, а не уязвимость.
- CPR выпустила инструмент для проверки концепции BTR_CLI, демонстрирующий метод на Windows 7 вплоть до полностью обновленной Windows 11 25H2.
- Центр реагирования Microsoft заявил, что проблема не соответствует критериям для немедленного исправления.
- Исследователи выявили 18 уникальных 64-битных версий драйвера, подписанных Microsoft, с одинаковым форматом транзакций и ключом RC4.
Механизм злоупотребления драйвером
BTR.sys — это легитимный компонент, подписанный Microsoft, который используется Defender для исправлений, требующих перезагрузки, например удаления заблокированного файла. Драйвер считывает зашифрованную конфигурацию, хранящуюся в альтернативном потоке данных, прикрепленном к драйверу, вместо использования обычного интерфейса IOCTL. Check Point обнаружила, что конфигурация использует шифрование RC4 с жестко закодированным 256-байтовым ключом и пользовательскую проверку целостности CRC-32. После расшифровки конфигурация содержит последовательность действий, таких как удаление файлов, удаление каталогов, перемещение файлов и операции с реестром. Когда в качестве места назначения задан System32, примитив перемещения файлов может стать возможностью произвольной записи файлов, отметил исследователь CPR Иржи Винопал.
Доказательство концепции
CPR автоматизировала злоупотребление с помощью BTR_CLI, который извлекает легитимный драйвер из локальной установки Defender, создает зашифрованную транзакцию и загружает драйвер. Использование собственной копии BTR.sys на целевой машине позволяет избежать внедрения внешних драйверов, как при обычных атаках Bring Your Own Vulnerable Driver. Инструмент демонстрирует метод на версиях Windows от Windows 7 до полностью обновленной Windows 11 25H2. Исследователи выявили 18 уникальных 64-битных версий драйвера, подписанных Microsoft, и обнаружили одинаковый формат транзакций и ключ RC4 во всех исследованных версиях.
Реакция Microsoft
Центр реагирования Microsoft счел, что проблема не соответствует критериям для немедленного исправления. По сообщениям MSRC, атака требует наличия уже существующих привилегий. Путь атаки остается открытым, свидетельств использования в реальных условиях пока нет. Microsoft не сразу ответила на запрос CSO о комментарии.
1 источник
Check Point превращает драйвер Microsoft Defender в инструмент для операций на уровне ядра



