Um driver assinado pela Microsoft Defender pode aniquilar qualquer antivírus na inicialização

Cibersegurança Aug 25, 2026Adicionar aos favoritos

Um driver assinado pela Microsoft Defender pode aniquilar qualquer antivírus na inicialização
Ilustração : Momiji Shirogane

Check Point Research documentou uma técnica que utiliza BTR.sys, o driver oficial de inicialização do Windows Defender, para excluir arquivos do sistema no nível do kernel — sem explorar vulnerabilidades, sem importar drivers externos.

O que está acontecendo

Não há CVE. Não há correção esperada. A Check Point Research documentou uma técnica — informalmente chamada de « Defender-driver abuse » — que explora um componente legítimo do Windows para desativar ferramentas de segurança de terceiros na reinicialização.

O culpado: BTR.sys (Boot Time Removal Tool). Esse driver, assinado pela Microsoft, está integrado ao Windows Defender desde o Windows 7. Seu papel oficial: remover arquivos ou chaves de registro durante a fase de inicialização, antes que o Windows carregue suas proteções completas — útil para neutralizar rootkits persistentes que resistem a remoções em execução.

A técnica descoberta: um atacante com privilégios de administrador pode enviar comandos ao BTR.sys para que ele remova, na próxima inicialização, qualquer arquivo ou chave de registro — inclusive arquivos críticos de um EDR (Endpoint Detection and Response) ou de um antivírus concorrente, normalmente bloqueados por drivers em modo kernel.

Resultado concreto: o atacante pode neutralizar uma solução de segurança de terceiros sem importar um driver externo, sem acionar alertas BYOVD (Bring Your Own Vulnerable Driver), já que o BTR.sys é um driver oficialmente assinado pela Microsoft e já presente na máquina.

Fatos vs. análise

Fatos:

  • Impacto: Windows 7 → Windows 11 25H2. A abrangência é máxima.
  • Pré-requisitos: privilégios de administrador ou acesso ao kernel já estabelecido. É uma técnica de pós-exploração, não um vetor de entrada.
  • A Microsoft não confirmou correção: o BTR.sys faz exatamente aquilo para o qual foi projetado.

Análise: É a natureza do problema que é problemática. Um BYOVD clássico importa um driver vulnerável conhecido — as soluções EDR modernas têm listas de bloqueio (driver blocklist). Aqui, o driver é assinado pela Microsoft, integrado ao Windows e não consta em nenhuma lista negra. Técnicas de detecção baseadas na assinatura do driver são ineficazes.

Quem é afetado

Qualquer máquina Windows com o Defender ativo — ou seja, a imensa maioria das máquinas Windows profissionais e domésticas. Os ambientes mais expostos: aqueles que dependem de soluções EDR de terceiros (CrowdStrike, SentinelOne, etc.) sem supervisão ativa dos logs de inicialização.

Perímetro

Windows 7 a Windows 11 25H2 — ou seja, a totalidade do parque Windows moderno — segundo a Check Point Research (The Hacker News, 2026-08-21).

O que fazer agora

• Monitorar acessos ao BTR.sys (Event ID 4656/4663 nos logs de auditoria do Windows)\n• Implantar regras WDAC para restringir operações de drivers na inicialização\n• Ativar Secure Boot + Kernel DMA Protection se ainda não estiverem ativados\n• Monitorar a integridade do seu EDR após cada reinicialização inesperada

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

8 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações