Ping Channel: post #8172 — TG.ME

🔽استفاده از Driver امضاشده Microsoft Defender برای نابودکردن خود Defender!
📉پژوهشگران Check Point نشان داده‌اند یکی از اجزای کاملاً قانونی و امضاشده Microsoft Defender را می‌توان به ابزاری برای حذف خود Defender و حتی سایر محصولات EDR/AV تبدیل کرد.
📉 ماجرا از BTR.sys شروع می‌شود؛ درایور Boot-Time Removal Tool که Defender برای پاک‌کردن فایل‌ها و کلیدهای رجیستری‌ای استفاده می‌کند که هنگام اجرای ویندوز قابل حذف نیستند. این درایور Microsoft-signed است و در سطح Ring 0 اجرا می‌شود.
📉 نکته عجیب اینجاست که پژوهشگران عملاً آسیب‌پذیری کلاسیکی پیدا نکرده‌اند. خبری از Buffer Overflow، Memory Corruption یا حتی BYOVD متداول نیست. آن‌ها پروتکل داخلی BTR.sys را Reverse Engineer کرده‌اند و نشان داده‌اند می‌توان همان قابلیت‌های قانونی درایور را با ورودی‌های دلخواه کنترل کرد.
📉 سناریوی خطرناک هنگام Boot اتفاق می‌افتد. BTR.sys در بازه‌ای اجرا می‌شود که فایل‌سیستم آماده است اما سرویس‌های اصلی Defender، از جمله MsMpEng.exe، هنوز بالا نیامده‌اند. پژوهشگران این فاصله را Golden Window نامیده‌اند.
📉در آزمایش عملی روی Windows 11 25H2، همین مکانیزم برای حذف فایل‌هایی مانند WdFilter.sys و MsMpEng.exe استفاده شد؛ یعنی مؤلفه‌ای که برای پاک‌کردن Malware ساخته شده، می‌تواند قبل از بالا آمدن کامل Defender، خود Defender را پاک کند!
📉 حتی Tamper Protection هم پایان داستان نیست. پژوهش نشان داده BTR.sys می‌تواند از سطح Kernel روی برخی کلیدهای محافظت‌شده رجیستری عملیات انجام دهد؛ جایی که محدودیت‌های معمول User Mode دیگر تعیین‌کننده نیستند.

#MicrosoftDefender #WindowsSecurity #EDR #KernelSecurity #CyberSecurity #SOC #DefenseEvasion

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
🤯4👍2❤1
August 23, 2026 1.5K 14