Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender.
BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows.
На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа.
Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими.
В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7.
В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила.
Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html
#news #windows #microsoft



