Microsoft Defender에서 서명한 드라이버가 시작 시 모든 안티바이러스 프로그램을 무력화할 수 있습니다.

사이버 보안 Aug 25, 2026북마크에 추가

Microsoft Defender에서 서명한 드라이버가 시작 시 모든 안티바이러스 프로그램을 무력화할 수 있습니다.
삽화 : Momiji Shirogane

Check Point Research는 Windows Defender의 공식 부팅 시 драй버인 BTR.sys를 사용하여 커널 수준에서 시스템 파일을 삭제하는 기술을 문서화했습니다. 이 과정은 취약점을 악용하지 않으며 외부 드라이버를 가져오지도 않습니다.

발생 현황

CVE 없음. 예상되는 패치 없음. Check Point Research는 'Defender-driver abuse'라는 비공식 명칭의 기술을 문서화했는데, 이는 Windows의 정상 구성 요소를 악용하여 재부팅 시 타사 보안 도구를 비활성화하는 기법입니다.

범인: BTR.sys (Boot Time Removal Tool). 이 드라이버는 Microsoft에 서명되었으며 Windows 7부터 Windows Defender에 포함되었습니다. 공식 역할: Windows가 완전한 보호 기능을 로드하기 전인 부팅 단계에서 파일이나 레지스트리 키를 삭제하는 것 - 이는 핫 삭제에 저항하는 영구 루트킷을 무력화하는 데 유용합니다.

발견된 기술: 관리자 권한을 보유한 공격자는 BTR.sys에 명령을 보내 다음 부팅 시 어떤 파일이나 레지스트리 키든 삭제하도록 할 수 있습니다 - 이는 EDR(Endpoint Detection and Response) 또는 경쟁사의 안티바이러스 파일을 포함하며, 일반적으로 커널 모드 드라이버에 의해 잠겨 있습니다.

실제 결과: 공격자는 외부 드라이버를 가져오지 않고, BYOVD(취약 드라이버 직접 사용) 알림을 트리거하지 않고도 타사 보안 솔루션을 무력화할 수 있습니다. BTR.sys는 Microsoft에서 공식 서명한 드라이버로 이미 시스템에 존재하기 때문입니다.

사실 vs 분석

사실:

  • 영향 범위: Windows 7 → Windows 11 25H2. 모든 버전이 해당됩니다.
  • 전제 조건: 관리자 권한 또는 이미 커널 접근 권한. 이는 후속 공격 기술로, 초기 침투 벡터가 아닙니다.
  • Microsoft는 패치를 확인하지 않음: BTR.sys는 설계된 대로 정확히 작동합니다.

분석: 문제의 본질이 문제입니다. 일반적인 BYOVD는 알려진 취약 드라이버를 가져오지만(현대 EDR 솔루션은 드라이버 차단 목록을 보유), 여기서는 Microsoft에서 서명한 드라이버가 Windows에 통합되어 있으며 어떤 블랙리스트에도 포함되지 않습니다. 드라이버 서명 기반 탐지 기법은 무용지물입니다.

영향을 받는 대상

Defender가 활성화된 모든 Windows 시스템 - 즉, 대부분의 Windows 프로페셔널 및 일반 사용자 시스템. 가장 취약한 환경: 부팅 로그 모니터링 없이 타사 EDR 솔루션(CrowdStrike, SentinelOne 등)에 의존하는 환경.

영향 범위

Windows 7 ~ Windows 11 25H2 - Check Point Research에 따르면(더 해커 뉴스, 2026-08-21), 현대 Windows 전체에 해당됩니다.

지금 해야 할 일

• BTR.sys 접근 모니터링 (Windows 감사 로그에서 Event ID 4656/4663)\n• WDAC 규칙 배포로 부팅 시 드라이버 작업 제한\n• Secure Boot + Kernel DMA Protection 활성화 (미설정 시)\n• 예기치 않은 재부팅 후 EDR 무결성 모니터링

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
이 기사가 도움이 되었나요?

8 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보