Собственный драйвер Windows Defender может оставить систему беззащитной

Windows Defender btr.sys Byovd кибератака ядро Windows Check Point csoonline.com

Исследователи Check Point обнаружили, что подписанный Microsoft драйвер BTR.sys из Windows Defender можно превратить в инструмент ядра для удаления файлов и изменения реестра. Узнайте, как работает атака без BYOVD, почему MSRC не считает ее критической и как защититься с помощью поведенческого анализа.

Подписанный Microsoft драйвер восстановления Windows Defender можно перепрофилировать в «операционный движок» уровня ядра, способный удалять файлы, изменять реестр и нейтрализовать средства защиты, согласно новому исследованию Check Point Research (CPR).

Эта техника не эксплуатирует уязвимость и не опирается на традиционную модель Bring Your Own Vulnerable Driver (BYOVD). Вместо этого она злоупотребляет функциональностью, преднамеренно встроенной в драйвер удаления при загрузке Defender, «BTR.sys», — сообщил исследователь CPR Йиржи Винопал в посте в блоге.

Винопал провел обратную разработку драйвера и его недокументированного формата транзакций, обнаружив, что BTR.sys можно инструктировать выполнять произвольные операции с файлами и реестром из режима ядра.

BTR.sys — это легитимный компонент, подписанный Microsoft, который используется, когда Defender требуется выполнить восстановление, требующее перезагрузки, например удаление заблокированного файла.

Команда CPR поделилась инструментом доказательства концепции, BTR_CLI, который демонстрирует эту технику на версиях Windows от Windows 7 до полностью обновленной Windows 11 25H2.

Вектор атаки остается открытым, при этом доказательств реального использования в дикой природе пока нет, поскольку Центр реагирования на угрозы Microsoft (MSRC) счел, что это «не соответствует критериям для немедленного обслуживания».

Атака опирается на уже имеющиеся привилегии, как сообщается, заявили в MSRC.

Механизм очистки Defender, превращенный во вредоносный

Техника злоупотребляет тем, как BTR.sys получает свои инструкции. Вместо традиционного интерфейса IOCTL одноразовый драйвер считывает зашифрованную конфигурацию, хранящуюся в альтернативном потоке данных (Alternate Data Stream), прикрепленном к драйверу.

CPR обнаружила, что конфигурация использует шифрование RC4 с жестко заданным 256-байтовым ключом и пользовательскую проверку целостности CRC-32.

После расшифровки конфигурация содержит последовательность действий, таких как удаление файлов, удаление каталогов, перемещение файлов и операции с реестром. Среди возможных операций с реестром были обнаружены удаление ключей и значений реестра, установка значений реестра, произвольное изменение реестра и, потенциально, обеспечение персистентности или вмешательство в средства безопасности.

Когда целевой путь задан как System32, примитив перемещения файла может стать возможностью произвольной записи файлов, отметил Винопал.

Злоупотребление было автоматизировано с помощью BTR_CLI, включая извлечение легитимного драйвера из локальной установки Defender, создание зашифрованной транзакции и загрузку драйвера. Используя собственную копию BTR.sys с целевой машины, инструмент позволяет избежать внедрения внешних драйверов, как при обычных атаках BYOVD, отметили в CPR.

Исследователи выявили 18 уникальных 64-битных версий драйвера, подписанных Microsoft, и обнаружили одинаковый формат транзакций и ключ RC4 во всех проверенных версиях.

Microsoft не сразу ответила на запрос CSO о комментарии.

Время загрузки усугубило ситуацию

CPR также указала на место BTR.sys в последовательности загрузки Windows. Драйвер не может работать как традиционный загрузочный драйвер Start=0, но может выполняться очень рано в Фазе 1, если он настроен как системный драйвер Start=1 в группе Boot Bus Extender.

Это, по словам Винопала, создает «Золотое окно», поскольку файловая система уже доступна для изменения, но важные службы безопасности и компоненты защиты пользовательского режима еще не запущены. «Основная служба антивируса запускается примерно через 34 секунды после того, как драйвер BTR завершил свою работу», — сказал он.

CPR продемонстрировала, что этот тайминг можно использовать для удаления бинарных файлов Defender и изменения ключей реестра, связанных с Defender, до запуска служб защиты. В CPR заявили, что блокировка на основе сигнатур неэффективна, поскольку BTR.sys является легитимным, и рекомендовали использовать поведенческий контекст. Поиск признаков использования драйвера вне обычных рабочих процессов Defender, таких как необычная родословная процессов и неожиданная активность файлов или реестра, может помочь, добавили они.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: