署名済みの Microsoft Defender ドライバーは、起動時にあらゆるアンチウイルスを無効化する可能性があります

サイバーセキュリティ Aug 25, 2026ブックマークに追加

署名済みの Microsoft Defender ドライバーは、起動時にあらゆるアンチウイルスを無効化する可能性があります
イラスト : Momiji Shirogane

Check Point Researchは、Windows Defenderの公式ブートタイムドライバーであるBTR.sysを使用して、カーネルレベルでシステムファイルを削除する手法を文書化しました。これは、脆弱性を悪用することなく、外部ドライバーを読み込むことなく実行されます。

何が起こっているのか

CVEなし。修正プログラムも期待できない。Check Point Researchは、Windowsの正規コンポーネントを悪用して、再起動時にサードパーティのセキュリティツールを無効化する手法を文書化した。非公式に「Defender-driver abuse(ディフェンダードライバーの悪用)」と呼ばれるこの手法。

犯人は:BTR.sys(Boot Time Removal Tool)。このドライバーはMicrosoftによって署名されており、Windows 7以降のWindows Defenderに組み込まれている。公式な役割は、Windowsが完全な保護をロードする前に、起動フェーズでファイルやレジストリキーを削除すること。永続的なルートキットを中和するのに有用だ。

発見された手法:管理者権限を持つ攻撃者は、BTR.sysにコマンドを送信し、次回の起動時に任意のファイルやレジストリキーを削除させることができる。これには、EDR(Endpoint Detection and Response)や競合するアンチウイルスの重要なファイルが含まれ、通常はカーネルモードドライバーによってロックされている。

具体的な結果:攻撃者は、外部ドライバーをインポートすることなく、BYOVD(Bring Your Own Vulnerable Driver)アラートを引き起こすことなく、サードパーティのセキュリティソリューションを無効化できる。BTR.sysはMicrosoftによって公式に署名されたドライバーであり、すでにマシン上に存在しているためだ。

事実 vs 分析

事実:

  • 影響範囲:Windows 7 → Windows 11 25H2。最大の範囲に及ぶ。
  • 前提条件:管理者権限または既にカーネルへのアクセス権を確立していること。これはポストエクスプロイテーションの手法であり、侵入ベクターではない。
  • Microsoftは修正プログラムを確認していない:BTR.sysは設計通りの機能を果たしている。

分析: 問題なのはその性質だ。一般的なBYOVDは既知の脆弱なドライバーをインポートするが、現代のEDRソリューションにはブロックリスト(ドライバーブロックリスト)がある。しかし、このドライバーはMicrosoftによって正しく署名され、Windowsに統合されており、ブラックリストには載っていない。ドライバーの署名に基づく検出手法は機能しない。

影響を受ける対象

Defenderが有効なWindowsマシン、つまりWindowsのプロフェッショナルおよび一般ユーザーの大半。最もリスクが高い環境は、起動ログの積極的な監視なしにサードパーティのEDRソリューション(CrowdStrike、SentinelOneなど)に依存している環境だ。

影響範囲

Windows 7 から Windows 11 25H2 まで - Check Point Researchによると、現代のWindowsパーク全体をカバーする(The Hacker News、2026-08-21)。

今すぐ実施すべきこと

• BTR.sysへのアクセスを監視(Windowsの監査ログでイベントID 4656/4663)\n• WDACルールを展開して、起動時のドライバー操作を制限\n• Secure Boot + Kernel DMA Protectionを有効化(まだの場合)\n• 予期しない再起動後のEDRの整合性を監視

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

8 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション