سوءاستفاده از درایور Microsoft Defender

سوءاستفاده از درایور امضاشده Microsoft Defender برای غیرفعال‌سازی Defender

پژوهشگران Check Point Research روشی را شناسایی کرده‌اند که در آن یک Driver قانونی و Microsoft-signed متعلق به Microsoft Defender می‌تواند برای غیرفعال‌سازی خود Defender و حتی برخی محصولات EDR/AV مورد استفاده قرار گیرد.

این روش به درایوری با نام BTR.sys مربوط می‌شود؛ بخشی از Boot-Time Removal Tool که Microsoft Defender از آن برای حذف فایل‌ها و Registry Keyهایی استفاده می‌کند که در زمان اجرای عادی Windows قابل حذف نیستند.

به گفته پژوهشگران، BTR.sys در Kernel Mode و سطح Ring 0 اجرا می‌شود و دسترسی بالایی به File System و Registry دارد. نکته قابل‌ توجه این است که در این سناریو از Vulnerabilityهای سنتی مانند Buffer Overflow یا Memory Corruption استفاده نشده است.

محققان Check Point با Reverse Engineering پروتکل داخلی این Driver نشان داده‌اند که می‌توان ورودی‌های مورد انتظار آن را بازسازی و قابلیت‌های قانونی BTR.sys را برای انجام عملیات دلخواه مورد استفاده قرار داد.

یکی از مهم‌ترین بخش‌های این تحقیق به زمان Boot مربوط می‌شود. پژوهشگران بازه‌ای را که در آن File System فعال شده اما سرویس‌های اصلی Defender هنوز به‌طور کامل اجرا نشده‌اند، Golden Window نامیده‌اند.

در آزمایش انجام‌شده روی Windows 11 25H2، پژوهشگران موفق شدند از BTR.sys برای حذف اجزایی مانند WdFilter.sys، MsMpEng.exe و WdNisDrv.sys استفاده کنند؛ فایل‌هایی که نقش مهمی در عملکرد Microsoft Defender دارند.

بررسی‌ها همچنین نشان داده است که این Driver می‌تواند برخی عملیات مربوط به Registry را از سطح Kernel انجام دهد و در شرایط مشخص، محدودیت‌های Tamper Protection را نیز دور بزند.

این تکنیک با حملات معمول BYOVD تفاوت دارد، زیرا BTR.sys یک Vulnerable Driver ناشناخته یا Third-Party نیست؛ بلکه یک Driver رسمی، قانونی و دارای Signature معتبر Microsoft است.

البته استفاده از این روش نیازمند Privilege بالا روی سیستم، از جمله SeLoadDriverPrivilege است. بنابراین این تکنیک برای Initial Access طراحی نشده و بیشتر می‌تواند در مراحل Post-Exploitation و Defense Evasion مورد استفاده قرار گیرد.

Check Point اعلام کرده است که تاکنون شواهدی از استفاده عملی Threat Actorها از این تکنیک در حملات واقعی مشاهده نشده و این موضوع در حال حاضر در قالب یک Security Research و Proof-of-Concept مطرح شده است.

منبع: research.checkpoint.com

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.