پژوهشگران Check Point Research روشی را شناسایی کردهاند که در آن یک Driver قانونی و Microsoft-signed متعلق به Microsoft Defender میتواند برای غیرفعالسازی خود Defender و حتی برخی محصولات EDR/AV مورد استفاده قرار گیرد.
این روش به درایوری با نام BTR.sys مربوط میشود؛ بخشی از Boot-Time Removal Tool که Microsoft Defender از آن برای حذف فایلها و Registry Keyهایی استفاده میکند که در زمان اجرای عادی Windows قابل حذف نیستند.
به گفته پژوهشگران، BTR.sys در Kernel Mode و سطح Ring 0 اجرا میشود و دسترسی بالایی به File System و Registry دارد. نکته قابل توجه این است که در این سناریو از Vulnerabilityهای سنتی مانند Buffer Overflow یا Memory Corruption استفاده نشده است.
محققان Check Point با Reverse Engineering پروتکل داخلی این Driver نشان دادهاند که میتوان ورودیهای مورد انتظار آن را بازسازی و قابلیتهای قانونی BTR.sys را برای انجام عملیات دلخواه مورد استفاده قرار داد.
یکی از مهمترین بخشهای این تحقیق به زمان Boot مربوط میشود. پژوهشگران بازهای را که در آن File System فعال شده اما سرویسهای اصلی Defender هنوز بهطور کامل اجرا نشدهاند، Golden Window نامیدهاند.
در آزمایش انجامشده روی Windows 11 25H2، پژوهشگران موفق شدند از BTR.sys برای حذف اجزایی مانند WdFilter.sys، MsMpEng.exe و WdNisDrv.sys استفاده کنند؛ فایلهایی که نقش مهمی در عملکرد Microsoft Defender دارند.
بررسیها همچنین نشان داده است که این Driver میتواند برخی عملیات مربوط به Registry را از سطح Kernel انجام دهد و در شرایط مشخص، محدودیتهای Tamper Protection را نیز دور بزند.
این تکنیک با حملات معمول BYOVD تفاوت دارد، زیرا BTR.sys یک Vulnerable Driver ناشناخته یا Third-Party نیست؛ بلکه یک Driver رسمی، قانونی و دارای Signature معتبر Microsoft است.
البته استفاده از این روش نیازمند Privilege بالا روی سیستم، از جمله SeLoadDriverPrivilege است. بنابراین این تکنیک برای Initial Access طراحی نشده و بیشتر میتواند در مراحل Post-Exploitation و Defense Evasion مورد استفاده قرار گیرد.
Check Point اعلام کرده است که تاکنون شواهدی از استفاده عملی Threat Actorها از این تکنیک در حملات واقعی مشاهده نشده و این موضوع در حال حاضر در قالب یک Security Research و Proof-of-Concept مطرح شده است.
منبع: research.checkpoint.com






