Microsoft Defender BTR.sys može izvesti proizvoljne kernel operacije pri pokretanju, omogućavajući brisanje bezbjednosnog softvera na Windows 7–11 25H2.
Bitne tačke
- Check Point Research reverzno je inženjerisao BTR.sys i demonstrirao da legitimno potpisani Microsoftov boot driver može izvesti proizvoljne kernel operacije.
- Metoda ne zahtijeva iskorištavanje ranjivosti niti uvoz drajvera — BTR.sys se koristi kao Ring 0 alat za brisanje fajlova i registry ključeva pri bootu.
- Tehnika, nazvana "BTR Reforged", primjenjiva je na Windows verzije od Windows 7 do Windows 11 25H2; Check Point objavljuje detekcione indikatore i preporuke.
Microsoft Defender BTR.sys: sažetak nalaza
Microsoft Defender BTR.sys može izvesti proizvoljne kernel-nivou operacije pri pokretanju sistema, pokazuje izvještaj Check Point Researcha. Istraživači su reverznim inženjeringom razotkrili način na koji se legitimno potpisani boot-time remediation driver (BTR.sys) koristi kao „kernel operation primitive“ — alatka koja iz Ring 0 može brisati fajlove i unose u Windows registru prije nego što se zaštitni moduli u potpunosti učitaju. Ovaj pristup ne zahtijeva iskorištavanje softverske ranjivosti niti uvođenje vanjskih drajvera; umjesto toga zloupotrebljava funkcionalnost i povjerenje koje Microsoft potpisom daje ovom drajveru. (Izvor: Check Point Research).
Šta je Microsoft Defender BTR.sys?
BTR.sys je komponenta Microsoft Defendera poznata kao Boot Time Removal Tool — podsistem koji pomaže u uklanjanju tvrdokornih malicioznih fajlova koji se teško brišu dok je OS u punom radu. Microsoft isporučuje BTR.sys kao potpisani drajver unutar Defenderovog paketa, što mu daje povjerenje sistema za izvođenje operacija na nižem (kernel) nivou. Check Point Research je reverznim inženjeringom analizirao format transakcija i integritetne provjere u BTR.sys te pokazao da se komandama koje drajver prihvata mogu orkestrirati operacije čitanja, pisanja i brisanja fajlova i registry ključeva iz Ring 0. GitHub repozitorij priložen uz studiju sadrži PoC alat (BTR_CLI) koji demonstrira tehniku. (Izvori: Check Point Research, GitHub).
Kako radi napad i koji sistemi su pogođeni
Prema Check Point Researchu, tehnika — koju su nazvali „BTR Reforged“ — koristi legimitno potpisani BTR.sys već prisutan na diskovima pogođenih mašina. Napad počinje postavljanjem kontrolnih podataka koje autentifikovani drajver interpretira kao legitimne transakcije; nakon što se proces izvrši u boot fazi, drajver može obrisati komponente bezbjednosnog softvera (EDR/antivirus) dok oni još nijesu aktivni. Istraživači su naveli da se metoda primjenjuje na širok raspon Windows verzija, od Windows 7 do Windows 11 25H2. Demo je pokazao mogućnost da se cijeli Defenderov stack ukloni sa uređaja uprkos postojanju potpisanih Microsoft komponenti i ažurnog sistema. (Izvor: Check Point Research).
Rizici i šira upotrebljivost metode
Glavni rizik je mogućnost da napadači prije pokretanja sistema uklone ili onesposobe bezbjednosne alate iz kernel nivoa, što otvara prostor za ransomware i druge napade koji zahtijevaju trajnu prisutnost ili skrivenu instalaciju. Budući da metoda ne oslanja na poznate exploite, tradicionalne kontrole koje blokiraju učitavanje nepodpisanih drajvera neće nužno spriječiti zloupotrebu. Check Point upozorava da bi ovakva tehnika u post-exploit fazi omogućila lako onemogućavanje zaštite i brisanje dokaza prije nego što administratori i sigurnosni alati budu aktivni.
Preporuke i mitigacije
Check Point Research daje tehničke indikatore i preporuke za detekciju i mitigaciju u svom izvještaju; ključne mjere uključuju pojačanu telemetriju boot faze, provjeru procesa koji postavljaju BTR transakcije i nadzor događaja učitavanja drajvera. Organizacije bi trebale provjeriti integritet Defenderovih komponenti i paziti na sumnjive aktivnosti koje koriste legitimne Microsoft potpisane fajlove za neobične radnje. Takođe je korisno pratiti srodne napade koji ciljaju onemogućavanje bezbjednosnih alata — za primjer uticaja sličnih taktika pogledajte naš članak o grupi Medusa i njenim operacijama koje uključuju onemogućavanje alata za zaštitu. (Interni link: CISA upozorava: grupa Medusa…).
Gdje pročitati originalni izvještaj
Detaljnu tehničku analizu, PoC alat i indikatore kompromitacije (IoCs) objavio je Check Point Research u postu "BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive". Sažeci i novinske reportaže prenijele su i medijske kuće poput The Hacker News, dok je GitHub repozitorij dostavio pomoćne materijale i PoC kod koji je istraživanju priložen. Preporučujemo administratorima i sigurnosnim timovima da direktno pročitaju Check Pointovu objavu i uključe preporučene detekcione kontrole. (Izvori: Check Point Research, The Hacker News, GitHub).


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.