Ciberseguridad Aug 25, 2026Añadir a favoritos

Check Point Research ha documentado una técnica que utiliza BTR.sys, el controlador de arranque oficial de Windows Defender, para eliminar archivos del sistema a nivel de núcleo, sin explotar vulnerabilidades ni importar controladores externos.
No hay CVE. No se espera parche. Check Point Research ha documentado una técnica —apodada informalmente «Defender-driver abuse»— que explota un componente legítimo de Windows para desactivar herramientas de seguridad de terceros al reiniciar.
El responsable: BTR.sys (Boot Time Removal Tool). Este controlador, firmado por Microsoft, está integrado en Windows Defender desde Windows 7. Su función oficial: eliminar archivos o claves de registro durante la fase de arranque, antes de que Windows cargue sus protecciones completas —útil para neutralizar rootkits persistentes que resisten las eliminaciones en caliente.
La técnica descubierta: un atacante con derechos de administrador puede enviar comandos a BTR.sys para que, en el próximo arranque, elimine cualquier archivo o clave de registro —incluyendo los archivos críticos de un EDR (Endpoint Detection and Response) o de un antivirus de la competencia, normalmente bloqueados por controladores en modo kernel.
Resultado concreto: el atacante puede neutralizar una solución de seguridad de terceros sin importar un controlador externo, sin activar alertas BYOVD (Bring Your Own Vulnerable Driver), ya que BTR.sys es un controlador firmado oficialmente por Microsoft ya presente en la máquina.
Hechos:
Análisis: Lo problemático es la naturaleza del problema. Un BYOVD clásico importa un controlador vulnerable conocido —las soluciones EDR modernas tienen listas de bloqueo (driver blocklist). Aquí, el controlador está firmado correctamente por Microsoft, integrado en Windows y no aparece en ninguna lista negra. Las técnicas de detección basadas en la firma del controlador son ineficaces.
Todas las máquinas Windows con Defender activo —es decir, la inmensa mayoría de las máquinas Windows profesionales y de consumo. Los entornos más expuestos: aquellos que dependen de soluciones EDR de terceros (CrowdStrike, SentinelOne, etc.) sin supervisión activa de los registros de arranque.
Windows 7 a Windows 11 25H2 —es decir, la totalidad del parque Windows moderno— según Check Point Research (The Hacker News, 2026-08-21).
• Supervisar los accesos a BTR.sys (Event ID 4656/4663 en los registros de auditoría de Windows)\n• Implementar reglas WDAC para restringir las operaciones de controladores en el arranque\n• Activar Secure Boot + Kernel DMA Protection si no está ya habilitado\n• Monitorear la integridad de su EDR después de cada reinicio inesperado
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.