Исследование Check Point показало, что драйвер Microsoft Defender может быть использован для удаления компонентов безопасности в Windows, что представляет серьезную угрозу для пользователей. Эта уязвимость затрагивает операционные системы начиная с Windows 7 и заканчивая более поздними версиями, включая Windows 11 25H2.
Что произошло
Исследователи Check Point выявили, что драйвер под названием BTR.sys (Boot Time Removal Tool) может быть злоупотреблен для выполнения произвольных операций на уровне ядра, включая удаление системных файлов антивируса. Это происходит без использования уязвимостей программного обеспечения и без необходимости установки сторонних драйверов, что значительно усложняет защиту.
На конференциях Black Hat USA 2026 и DEF CON 34 в Лас-Вегасе сотрудник Check Point Jiří Vinopal продемонстрировал, как этот драйвер может использоваться для незаметного удаления компонентов защиты, таких как WdFilter.sys и MsMpEng.exe, что фактически делает систему уязвимой для атак.
Технические детали уязвимости
BTR.sys встраивается в библиотеку MpEngine.dll и активируется durante запуск системы, когда файловая система становится доступной для изменений. Метод, представленный Check Point, позволяет обойти механизмы контроля службы, и все операции затеняются в рамках процесса системы, что затрудняет их отслеживание.
Исследование показало, что для осуществления атаки необходимо наличие прав администратора. При этом, Check Point не зафиксировала случаев применения данной техники в реальных атаках, что оставляет небольшой временной интервал для разработчиков средств безопасности для реагирования на нововведение до того, как оно будет использовано злоумышленниками.
Практические выводы для пользователей
Для пользователей важно осознать, что хотя уязвимость в данный момент не эксплуатируется активно, наличие встроенной техники для обхода защиты существенно снижает уровень безопасности систем. Пользователи должны быть особенно внимательны, следя за обновлениями безопасности и оперативно реагируя на любые проблемы.
Следующий шаг для Microsoft заключается в разработке обновления, которое закроет эту уязвимость, а также в улучшении механизмов защиты от подобных атак в будущем.