Un controlador firmado por Microsoft Defender puede aniquilar cualquier antivirus al iniciar.

Ciberseguridad Aug 25, 2026Añadir a favoritos

Un controlador firmado por Microsoft Defender puede aniquilar cualquier antivirus al iniciar.
Ilustración : Momiji Shirogane

Check Point Research ha documentado una técnica que utiliza BTR.sys, el controlador de arranque oficial de Windows Defender, para eliminar archivos del sistema a nivel de núcleo, sin explotar vulnerabilidades ni importar controladores externos.

Lo que está sucediendo

No hay CVE. No se espera parche. Check Point Research ha documentado una técnica —apodada informalmente «Defender-driver abuse»— que explota un componente legítimo de Windows para desactivar herramientas de seguridad de terceros al reiniciar.

El responsable: BTR.sys (Boot Time Removal Tool). Este controlador, firmado por Microsoft, está integrado en Windows Defender desde Windows 7. Su función oficial: eliminar archivos o claves de registro durante la fase de arranque, antes de que Windows cargue sus protecciones completas —útil para neutralizar rootkits persistentes que resisten las eliminaciones en caliente.

La técnica descubierta: un atacante con derechos de administrador puede enviar comandos a BTR.sys para que, en el próximo arranque, elimine cualquier archivo o clave de registro —incluyendo los archivos críticos de un EDR (Endpoint Detection and Response) o de un antivirus de la competencia, normalmente bloqueados por controladores en modo kernel.

Resultado concreto: el atacante puede neutralizar una solución de seguridad de terceros sin importar un controlador externo, sin activar alertas BYOVD (Bring Your Own Vulnerable Driver), ya que BTR.sys es un controlador firmado oficialmente por Microsoft ya presente en la máquina.

Hechos vs. análisis

Hechos:

  • Impacto: Windows 7 → Windows 11 25H2. El alcance es máximo.
  • Requisitos previos: derechos de administrador o acceso al kernel ya establecido. Es una técnica de post-explotación, no un vector de entrada.
  • Microsoft no ha confirmado parche: BTR.sys hace exactamente lo que fue diseñado para hacer.

Análisis: Lo problemático es la naturaleza del problema. Un BYOVD clásico importa un controlador vulnerable conocido —las soluciones EDR modernas tienen listas de bloqueo (driver blocklist). Aquí, el controlador está firmado correctamente por Microsoft, integrado en Windows y no aparece en ninguna lista negra. Las técnicas de detección basadas en la firma del controlador son ineficaces.

Quién está afectado

Todas las máquinas Windows con Defender activo —es decir, la inmensa mayoría de las máquinas Windows profesionales y de consumo. Los entornos más expuestos: aquellos que dependen de soluciones EDR de terceros (CrowdStrike, SentinelOne, etc.) sin supervisión activa de los registros de arranque.

Perímetro

Windows 7 a Windows 11 25H2 —es decir, la totalidad del parque Windows moderno— según Check Point Research (The Hacker News, 2026-08-21).

Qué hacer ahora

• Supervisar los accesos a BTR.sys (Event ID 4656/4663 en los registros de auditoría de Windows)\n• Implementar reglas WDAC para restringir las operaciones de controladores en el arranque\n• Activar Secure Boot + Kernel DMA Protection si no está ya habilitado\n• Monitorear la integridad de su EDR después de cada reinicio inesperado

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

8 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información