Preskoči na sadržaj
W3MW3M
Sajber bezbjednost Bearish W3M Vijesti

Microsoft Defender BTR.sys može se zloupotrijebiti za brisanje bezbjednosnog softvera pri bootu

Microsoft Defender BTR.sys može izvesti proizvoljne kernel operacije pri pokretanju, omogućavajući brisanje bezbjednosnog softvera na Windows 7–11 25H2.

News Pulse detalji Kako je vijest klasifikovana
SentimentBearish0.15 / 1
Pouzdanost procjene82%
Procijenjeni uticaj7/100
Prioritet vijesti80/100
ObuhvatGlobal
Tip događajaZloupotreba Legitimnog Drajvera
Izvori u obradi184/100 kvalitet izvora
KategorijaSajber bezbjednost
Vremenski horizontKratkoročno
Glavni entitetiCheck Point Research · Microsoft Defender · BTR.sys · Windows 7 · Windows 11 25H2
TemeSajber napad · Ransomware · Check Point Research · Microsoft Defender · BTR.sys

Ovi podaci opisuju klasifikaciju i tržišni kontekst vijesti. Ne predstavljaju finansijski savjet niti prognozu.

U ovom tekstu

Microsoft Defender BTR.sys može izvesti proizvoljne kernel operacije pri pokretanju, omogućavajući brisanje bezbjednosnog softvera na Windows 7–11 25H2.

Bitne tačke

  • Check Point Research reverzno je inženjerisao BTR.sys i demonstrirao da legitimno potpisani Microsoftov boot driver može izvesti proizvoljne kernel operacije.
  • Metoda ne zahtijeva iskorištavanje ranjivosti niti uvoz drajvera — BTR.sys se koristi kao Ring 0 alat za brisanje fajlova i registry ključeva pri bootu.
  • Tehnika, nazvana "BTR Reforged", primjenjiva je na Windows verzije od Windows 7 do Windows 11 25H2; Check Point objavljuje detekcione indikatore i preporuke.

Microsoft Defender BTR.sys: sažetak nalaza

Microsoft Defender BTR.sys može izvesti proizvoljne kernel-nivou operacije pri pokretanju sistema, pokazuje izvještaj Check Point Researcha. Istraživači su reverznim inženjeringom razotkrili način na koji se legitimno potpisani boot-time remediation driver (BTR.sys) koristi kao „kernel operation primitive“ — alatka koja iz Ring 0 može brisati fajlove i unose u Windows registru prije nego što se zaštitni moduli u potpunosti učitaju. Ovaj pristup ne zahtijeva iskorištavanje softverske ranjivosti niti uvođenje vanjskih drajvera; umjesto toga zloupotrebljava funkcionalnost i povjerenje koje Microsoft potpisom daje ovom drajveru. (Izvor: Check Point Research).

Šta je Microsoft Defender BTR.sys?

BTR.sys je komponenta Microsoft Defendera poznata kao Boot Time Removal Tool — podsistem koji pomaže u uklanjanju tvrdokornih malicioznih fajlova koji se teško brišu dok je OS u punom radu. Microsoft isporučuje BTR.sys kao potpisani drajver unutar Defenderovog paketa, što mu daje povjerenje sistema za izvođenje operacija na nižem (kernel) nivou. Check Point Research je reverznim inženjeringom analizirao format transakcija i integritetne provjere u BTR.sys te pokazao da se komandama koje drajver prihvata mogu orkestrirati operacije čitanja, pisanja i brisanja fajlova i registry ključeva iz Ring 0. GitHub repozitorij priložen uz studiju sadrži PoC alat (BTR_CLI) koji demonstrira tehniku. (Izvori: Check Point Research, GitHub).

Kako radi napad i koji sistemi su pogođeni

Prema Check Point Researchu, tehnika — koju su nazvali „BTR Reforged“ — koristi legimitno potpisani BTR.sys već prisutan na diskovima pogođenih mašina. Napad počinje postavljanjem kontrolnih podataka koje autentifikovani drajver interpretira kao legitimne transakcije; nakon što se proces izvrši u boot fazi, drajver može obrisati komponente bezbjednosnog softvera (EDR/antivirus) dok oni još nijesu aktivni. Istraživači su naveli da se metoda primjenjuje na širok raspon Windows verzija, od Windows 7 do Windows 11 25H2. Demo je pokazao mogućnost da se cijeli Defenderov stack ukloni sa uređaja uprkos postojanju potpisanih Microsoft komponenti i ažurnog sistema. (Izvor: Check Point Research).

Rizici i šira upotrebljivost metode

Glavni rizik je mogućnost da napadači prije pokretanja sistema uklone ili onesposobe bezbjednosne alate iz kernel nivoa, što otvara prostor za ransomware i druge napade koji zahtijevaju trajnu prisutnost ili skrivenu instalaciju. Budući da metoda ne oslanja na poznate exploite, tradicionalne kontrole koje blokiraju učitavanje nepodpisanih drajvera neće nužno spriječiti zloupotrebu. Check Point upozorava da bi ovakva tehnika u post-exploit fazi omogućila lako onemogućavanje zaštite i brisanje dokaza prije nego što administratori i sigurnosni alati budu aktivni.

Preporuke i mitigacije

Check Point Research daje tehničke indikatore i preporuke za detekciju i mitigaciju u svom izvještaju; ključne mjere uključuju pojačanu telemetriju boot faze, provjeru procesa koji postavljaju BTR transakcije i nadzor događaja učitavanja drajvera. Organizacije bi trebale provjeriti integritet Defenderovih komponenti i paziti na sumnjive aktivnosti koje koriste legitimne Microsoft potpisane fajlove za neobične radnje. Takođe je korisno pratiti srodne napade koji ciljaju onemogućavanje bezbjednosnih alata — za primjer uticaja sličnih taktika pogledajte naš članak o grupi Medusa i njenim operacijama koje uključuju onemogućavanje alata za zaštitu. (Interni link: CISA upozorava: grupa Medusa…).

Gdje pročitati originalni izvještaj

Detaljnu tehničku analizu, PoC alat i indikatore kompromitacije (IoCs) objavio je Check Point Research u postu "BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive". Sažeci i novinske reportaže prenijele su i medijske kuće poput The Hacker News, dok je GitHub repozitorij dostavio pomoćne materijale i PoC kod koji je istraživanju priložen. Preporučujemo administratorima i sigurnosnim timovima da direktno pročitaju Check Pointovu objavu i uključe preporučene detekcione kontrole. (Izvori: Check Point Research, The Hacker News, GitHub).

MarkoW3M
Autor

MarkoW3M

Redakcija Web3 Montenegro prati regulativu, tržište, infrastrukturu i razvoj digitalne ekonomije.

Sve objave →
W3M DISKUSIJA

Komentari

Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.

0 komentara
Još nema komentara. Budi prvi koji će pokrenuti diskusiju.