Подписанный Microsoft драйвер восстановления Windows Defender можно перепрофилировать в «операционный движок» уровня ядра, способный удалять файлы, изменять реестр и нейтрализовать средства защиты, согласно новому исследованию Check Point Research (CPR).
Эта техника не эксплуатирует уязвимость и не опирается на традиционную модель Bring Your Own Vulnerable Driver (BYOVD). Вместо этого она злоупотребляет функциональностью, преднамеренно встроенной в драйвер удаления при загрузке Defender, «BTR.sys», — сообщил исследователь CPR Йиржи Винопал в посте в блоге.
Винопал провел обратную разработку драйвера и его недокументированного формата транзакций, обнаружив, что BTR.sys можно инструктировать выполнять произвольные операции с файлами и реестром из режима ядра.
BTR.sys — это легитимный компонент, подписанный Microsoft, который используется, когда Defender требуется выполнить восстановление, требующее перезагрузки, например удаление заблокированного файла.
Команда CPR поделилась инструментом доказательства концепции, BTR_CLI, который демонстрирует эту технику на версиях Windows от Windows 7 до полностью обновленной Windows 11 25H2.
Вектор атаки остается открытым, при этом доказательств реального использования в дикой природе пока нет, поскольку Центр реагирования на угрозы Microsoft (MSRC) счел, что это «не соответствует критериям для немедленного обслуживания».
Атака опирается на уже имеющиеся привилегии, как сообщается, заявили в MSRC.
Механизм очистки Defender, превращенный во вредоносный
Техника злоупотребляет тем, как BTR.sys получает свои инструкции. Вместо традиционного интерфейса IOCTL одноразовый драйвер считывает зашифрованную конфигурацию, хранящуюся в альтернативном потоке данных (Alternate Data Stream), прикрепленном к драйверу.
CPR обнаружила, что конфигурация использует шифрование RC4 с жестко заданным 256-байтовым ключом и пользовательскую проверку целостности CRC-32.
После расшифровки конфигурация содержит последовательность действий, таких как удаление файлов, удаление каталогов, перемещение файлов и операции с реестром. Среди возможных операций с реестром были обнаружены удаление ключей и значений реестра, установка значений реестра, произвольное изменение реестра и, потенциально, обеспечение персистентности или вмешательство в средства безопасности.
Когда целевой путь задан как System32, примитив перемещения файла может стать возможностью произвольной записи файлов, отметил Винопал.
Злоупотребление было автоматизировано с помощью BTR_CLI, включая извлечение легитимного драйвера из локальной установки Defender, создание зашифрованной транзакции и загрузку драйвера. Используя собственную копию BTR.sys с целевой машины, инструмент позволяет избежать внедрения внешних драйверов, как при обычных атаках BYOVD, отметили в CPR.
Исследователи выявили 18 уникальных 64-битных версий драйвера, подписанных Microsoft, и обнаружили одинаковый формат транзакций и ключ RC4 во всех проверенных версиях.
Microsoft не сразу ответила на запрос CSO о комментарии.
Время загрузки усугубило ситуацию
CPR также указала на место BTR.sys в последовательности загрузки Windows. Драйвер не может работать как традиционный загрузочный драйвер Start=0, но может выполняться очень рано в Фазе 1, если он настроен как системный драйвер Start=1 в группе Boot Bus Extender.
Это, по словам Винопала, создает «Золотое окно», поскольку файловая система уже доступна для изменения, но важные службы безопасности и компоненты защиты пользовательского режима еще не запущены. «Основная служба антивируса запускается примерно через 34 секунды после того, как драйвер BTR завершил свою работу», — сказал он.
CPR продемонстрировала, что этот тайминг можно использовать для удаления бинарных файлов Defender и изменения ключей реестра, связанных с Defender, до запуска служб защиты. В CPR заявили, что блокировка на основе сигнатур неэффективна, поскольку BTR.sys является легитимным, и рекомендовали использовать поведенческий контекст. Поиск признаков использования драйвера вне обычных рабочих процессов Defender, таких как необычная родословная процессов и неожиданная активность файлов или реестра, может помочь, добавили они.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




