Cibersegurança Aug 25, 2026Adicionar aos favoritos

Check Point Research documentou uma técnica que utiliza BTR.sys, o driver oficial de inicialização do Windows Defender, para excluir arquivos do sistema no nível do kernel — sem explorar vulnerabilidades, sem importar drivers externos.
Não há CVE. Não há correção esperada. A Check Point Research documentou uma técnica — informalmente chamada de « Defender-driver abuse » — que explora um componente legítimo do Windows para desativar ferramentas de segurança de terceiros na reinicialização.
O culpado: BTR.sys (Boot Time Removal Tool). Esse driver, assinado pela Microsoft, está integrado ao Windows Defender desde o Windows 7. Seu papel oficial: remover arquivos ou chaves de registro durante a fase de inicialização, antes que o Windows carregue suas proteções completas — útil para neutralizar rootkits persistentes que resistem a remoções em execução.
A técnica descoberta: um atacante com privilégios de administrador pode enviar comandos ao BTR.sys para que ele remova, na próxima inicialização, qualquer arquivo ou chave de registro — inclusive arquivos críticos de um EDR (Endpoint Detection and Response) ou de um antivírus concorrente, normalmente bloqueados por drivers em modo kernel.
Resultado concreto: o atacante pode neutralizar uma solução de segurança de terceiros sem importar um driver externo, sem acionar alertas BYOVD (Bring Your Own Vulnerable Driver), já que o BTR.sys é um driver oficialmente assinado pela Microsoft e já presente na máquina.
Fatos:
Análise: É a natureza do problema que é problemática. Um BYOVD clássico importa um driver vulnerável conhecido — as soluções EDR modernas têm listas de bloqueio (driver blocklist). Aqui, o driver é assinado pela Microsoft, integrado ao Windows e não consta em nenhuma lista negra. Técnicas de detecção baseadas na assinatura do driver são ineficazes.
Qualquer máquina Windows com o Defender ativo — ou seja, a imensa maioria das máquinas Windows profissionais e domésticas. Os ambientes mais expostos: aqueles que dependem de soluções EDR de terceiros (CrowdStrike, SentinelOne, etc.) sem supervisão ativa dos logs de inicialização.
Windows 7 a Windows 11 25H2 — ou seja, a totalidade do parque Windows moderno — segundo a Check Point Research (The Hacker News, 2026-08-21).
• Monitorar acessos ao BTR.sys (Event ID 4656/4663 nos logs de auditoria do Windows)\n• Implantar regras WDAC para restringir operações de drivers na inicialização\n• Ativar Secure Boot + Kernel DMA Protection se ainda não estiverem ativados\n• Monitorar a integridade do seu EDR após cada reinicialização inesperada
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.