Собственный драйвер Microsoft Defender может быть использован для… — Codeby — TG.ME

Собственный драйвер Microsoft Defender может быть использован для удаления программного обеспечения безопасности при загрузке системы.

Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender.

BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows.

На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа.

Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими.

В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7.

В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила.

Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html

#news #windows #microsoft

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
❤8👍3🔥3
August 25, 2026 2.3K 24