サイバーセキュリティ Aug 25, 2026ブックマークに追加

Check Point Researchは、Windows Defenderの公式ブートタイムドライバーであるBTR.sysを使用して、カーネルレベルでシステムファイルを削除する手法を文書化しました。これは、脆弱性を悪用することなく、外部ドライバーを読み込むことなく実行されます。
CVEなし。修正プログラムも期待できない。Check Point Researchは、Windowsの正規コンポーネントを悪用して、再起動時にサードパーティのセキュリティツールを無効化する手法を文書化した。非公式に「Defender-driver abuse(ディフェンダードライバーの悪用)」と呼ばれるこの手法。
犯人は:BTR.sys(Boot Time Removal Tool)。このドライバーはMicrosoftによって署名されており、Windows 7以降のWindows Defenderに組み込まれている。公式な役割は、Windowsが完全な保護をロードする前に、起動フェーズでファイルやレジストリキーを削除すること。永続的なルートキットを中和するのに有用だ。
発見された手法:管理者権限を持つ攻撃者は、BTR.sysにコマンドを送信し、次回の起動時に任意のファイルやレジストリキーを削除させることができる。これには、EDR(Endpoint Detection and Response)や競合するアンチウイルスの重要なファイルが含まれ、通常はカーネルモードドライバーによってロックされている。
具体的な結果:攻撃者は、外部ドライバーをインポートすることなく、BYOVD(Bring Your Own Vulnerable Driver)アラートを引き起こすことなく、サードパーティのセキュリティソリューションを無効化できる。BTR.sysはMicrosoftによって公式に署名されたドライバーであり、すでにマシン上に存在しているためだ。
事実:
分析: 問題なのはその性質だ。一般的なBYOVDは既知の脆弱なドライバーをインポートするが、現代のEDRソリューションにはブロックリスト(ドライバーブロックリスト)がある。しかし、このドライバーはMicrosoftによって正しく署名され、Windowsに統合されており、ブラックリストには載っていない。ドライバーの署名に基づく検出手法は機能しない。
Defenderが有効なWindowsマシン、つまりWindowsのプロフェッショナルおよび一般ユーザーの大半。最もリスクが高い環境は、起動ログの積極的な監視なしにサードパーティのEDRソリューション(CrowdStrike、SentinelOneなど)に依存している環境だ。
Windows 7 から Windows 11 25H2 まで - Check Point Researchによると、現代のWindowsパーク全体をカバーする(The Hacker News、2026-08-21)。
• BTR.sysへのアクセスを監視(Windowsの監査ログでイベントID 4656/4663)\n• WDACルールを展開して、起動時のドライバー操作を制限\n• Secure Boot + Kernel DMA Protectionを有効化(まだの場合)\n• 予期しない再起動後のEDRの整合性を監視
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。