Кибербезопасность Aug 25, 2026В закладки

Check Point Research задокументировали технику, которая использует BTR.sys, официальный загрузочный драйвер Windows Defender, для удаления системных файлов на уровне ядра — без эксплуатации уязвимостей, без импорта внешнего драйвера.
Нет CVE. Ожидаемых исправлений нет. Исследователи Check Point Research задокументировали технику — неофициально названную «Defender-driver abuse» — которая эксплуатирует легитимный компонент Windows для отключения сторонних средств безопасности при перезагрузке.
Виновник: BTR.sys (Boot Time Removal Tool). Этот драйвер, подписанный Microsoft, встроен в Windows Defender начиная с Windows 7. Его официальная задача: удалять файлы или ключи реестра во время фазы загрузки, до того как Windows загрузит все свои защиты — полезно для нейтрализации персистентных руткитов, устойчивых к горячему удалению.
Обнаруженная техника: злоумышленник с правами администратора может отправлять команды BTR.sys, чтобы заставить его удалить при следующей загрузке любой файл или ключ реестра — включая критически важные файлы EDR (Endpoint Detection and Response) или конкурирующего антивируса, которые обычно заблокированы драйверами в режиме ядра.
Результат: злоумышленник может нейтрализовать стороннее решение безопасности, не импортируя внешний драйвер и не вызывая предупреждений BYOVD (Bring Your Own Vulnerable Driver), поскольку BTR.sys — официально подписанный Microsoft драйвер, уже присутствующий на машине.
Факты:
Анализ: Проблема именно в природе атаки. Классический BYOVD импортирует известный уязвимый драйвер — современные решения EDR имеют списки блокировки (driver blocklist). Здесь же драйвер правильно подписан Microsoft, интегрирован в Windows и не числится в чёрных списках. Методы обнаружения, основанные на подписи драйвера, не работают.
Любые машины под управлением Windows с активным Defender — то есть подавляющее большинство корпоративных и домашних систем Windows. Наиболее уязвимые среды: те, что полагаются на сторонние решения EDR (CrowdStrike, SentinelOne и др.) без активного мониторинга журналов загрузки.
Windows 7 до Windows 11 25H2 — то есть весь парк современных Windows — согласно Check Point Research (The Hacker News, 2026-08-21).
• Мониторить доступ к BTR.sys (Event ID 4656/4663 в журналах аудита Windows)\n• Развернуть правила WDAC для ограничения операций с драйверами при загрузке\n• Включить Secure Boot + Kernel DMA Protection, если это ещё не сделано\n• Отслеживать целостность вашего EDR после каждой неожиданной перезагрузки
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.