استفاده از Driver امضاشده Microsoft Defender برای نابودکردن خود Defender! پژوهشگران Check Point نشان دادهاند یکی از اجزای کاملاً قانونی و امضاشده Microsoft Defender را میتوان به ابزاری برای حذف خود Defender و حتی سایر محصولات EDR/AV تبدیل کرد. ماجرا از BTR.sys شروع میشود؛ درایور Boot-Time Removal Tool که Defender برای پاککردن فایلها و کلیدهای رجیستریای استفاده میکند که هنگام اجرای ویندوز قابل حذف نیستند. این درایور Microsoft-signed است و در سطح Ring 0 اجرا میشود. نکته عجیب اینجاست که پژوهشگران عملاً آسیبپذیری کلاسیکی پیدا نکردهاند. خبری از Buffer Overflow، Memory Corruption یا حتی BYOVD متداول نیست. آنها پروتکل داخلی BTR.sys را Reverse Engineer کردهاند و نشان دادهاند میتوان همان قابلیتهای قانونی درایور را با ورودیهای دلخواه کنترل کرد. سناریوی خطرناک هنگام Boot اتفاق میافتد. BTR.sys در بازهای اجرا میشود که فایلسیستم آماده است اما سرویسهای اصلی Defender، از جمله MsMpEng.exe، هنوز بالا نیامدهاند. پژوهشگران این فاصله را Golden Window نامیدهاند. در آزمایش عملی روی Windows 11 25H2، همین مکانیزم برای حذف فایلهایی مانند WdFilter.sys و MsMpEng.exe استفاده شد؛ یعنی مؤلفهای که برای پاککردن Malware ساخته شده، میتواند قبل از بالا آمدن کامل Defender، خود Defender را پاک کند! حتی Tamper Protection هم پایان داستان نیست. پژوهش نشان داده BTR.sys میتواند از سطح Kernel روی برخی کلیدهای محافظتشده رجیستری عملیات انجام دهد؛ جایی که محدودیتهای معمول User Mode دیگر تعیینکننده نیستند.