Un driver signé de Microsoft Defender peut anéantir n'importe quel antivirus au démarrage

Cybersécurité 25/08/2026Ajouter aux favoris

Un driver signé de Microsoft Defender peut anéantir n'importe quel antivirus au démarrage
Illustration : Momiji Shirogane

Check Point Research a documenté une technique qui utilise BTR.sys, le driver boot-time officiel de Windows Defender, pour supprimer des fichiers système au niveau noyau - sans vulnérabilité exploitée, sans driver externe importé.

Ce qui se passe

Pas de CVE. Pas de correctif attendu. Check Point Research a documenté une technique - baptisée informellement « Defender-driver abuse » - qui exploite un composant légitime de Windows pour désactiver des outils de sécurité tiers au redémarrage.

Le coupable : BTR.sys (Boot Time Removal Tool). Ce driver, signé par Microsoft, est embarqué dans Windows Defender depuis Windows 7. Son rôle officiel : supprimer des fichiers ou des clés de registre pendant la phase de démarrage, avant que Windows charge ses protections complètes - utile pour neutraliser des rootkits persistants qui résistent aux suppressions à chaud.

La technique découverte : un attaquant disposant de droits administrateurs peut adresser des commandes à BTR.sys pour lui faire supprimer au prochain boot n'importe quel fichier ou clé de registre - y compris les fichiers critiques d'un EDR (Endpoint Detection and Response) ou d'un antivirus concurrent, normalement verrouillés par des pilotes en mode noyau.

Résultat concret : l'attaquant peut neutraliser une solution de sécurité tierce sans importer de driver externe, sans déclencher d'alerte BYOVD (Bring Your Own Vulnerable Driver), puisque BTR.sys est un driver officiellement signé Microsoft déjà présent sur la machine.

Faits vs analyse

Faits :

  • Impact : Windows 7 → Windows 11 25H2. La plage est maximale.
  • Prérequis : droits administrateurs ou accès kernel déjà établi. C'est une technique de post-exploitation, pas un vecteur d'entrée.
  • Microsoft n'a pas confirmé de correctif : BTR.sys fait exactement ce pour quoi il a été conçu.

Analyse : C'est la nature du problème qui est gênante. Un BYOVD classique importe un driver vulnérable connu - les solutions EDR modernes ont des listes de blocage (driver blocklist). Ici, le driver est proprement signé Microsoft, intégré à Windows, et ne figure dans aucune liste noire. Les techniques de détection basées sur la signature du driver sont inopérantes.

Qui est impacté

Toute machine Windows avec Defender actif - c'est-à-dire l'immense majorité des machines Windows professionnelles et grand public. Les environnements les plus exposés : ceux qui s'appuient sur des solutions EDR tierces (CrowdStrike, SentinelOne, etc.) sans supervision active des journaux de démarrage.

Périmètre

Windows 7 à Windows 11 25H2 - soit l'intégralité du parc Windows moderne - selon Check Point Research (The Hacker News, 2026-08-21).

À faire maintenant

• Surveiller les accès à BTR.sys (Event ID 4656/4663 dans les journaux d'audit Windows)\n• Déployer des règles WDAC pour restreindre les opérations de drivers au démarrage\n• Activer Secure Boot + Kernel DMA Protection si ce n'est pas déjà le cas\n• Monitorer l'intégrité de votre EDR après chaque redémarrage inattendu

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

8 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations