Драйвер, подписанный Microsoft Defender, может уничтожить любой антивирус при загрузке.

Кибербезопасность Aug 25, 2026В закладки

Драйвер, подписанный Microsoft Defender, может уничтожить любой антивирус при загрузке.
Иллюстрация : Momiji Shirogane

Check Point Research задокументировали технику, которая использует BTR.sys, официальный загрузочный драйвер Windows Defender, для удаления системных файлов на уровне ядра — без эксплуатации уязвимостей, без импорта внешнего драйвера.

Что происходит

Нет CVE. Ожидаемых исправлений нет. Исследователи Check Point Research задокументировали технику — неофициально названную «Defender-driver abuse» — которая эксплуатирует легитимный компонент Windows для отключения сторонних средств безопасности при перезагрузке.

Виновник: BTR.sys (Boot Time Removal Tool). Этот драйвер, подписанный Microsoft, встроен в Windows Defender начиная с Windows 7. Его официальная задача: удалять файлы или ключи реестра во время фазы загрузки, до того как Windows загрузит все свои защиты — полезно для нейтрализации персистентных руткитов, устойчивых к горячему удалению.

Обнаруженная техника: злоумышленник с правами администратора может отправлять команды BTR.sys, чтобы заставить его удалить при следующей загрузке любой файл или ключ реестра — включая критически важные файлы EDR (Endpoint Detection and Response) или конкурирующего антивируса, которые обычно заблокированы драйверами в режиме ядра.

Результат: злоумышленник может нейтрализовать стороннее решение безопасности, не импортируя внешний драйвер и не вызывая предупреждений BYOVD (Bring Your Own Vulnerable Driver), поскольку BTR.sys — официально подписанный Microsoft драйвер, уже присутствующий на машине.

Факты vs анализ

Факты:

  • Влияние: от Windows 7 до Windows 11 25H2. Диапазон максимальный.
  • Предпосылки: права администратора или уже установленный доступ к ядру. Это техника постэксплуатации, а не вектор первоначального проникновения.
  • Microsoft не подтвердила наличие исправления: BTR.sys выполняет именно ту задачу, для которой был разработан.

Анализ: Проблема именно в природе атаки. Классический BYOVD импортирует известный уязвимый драйвер — современные решения EDR имеют списки блокировки (driver blocklist). Здесь же драйвер правильно подписан Microsoft, интегрирован в Windows и не числится в чёрных списках. Методы обнаружения, основанные на подписи драйвера, не работают.

Кого это касается

Любые машины под управлением Windows с активным Defender — то есть подавляющее большинство корпоративных и домашних систем Windows. Наиболее уязвимые среды: те, что полагаются на сторонние решения EDR (CrowdStrike, SentinelOne и др.) без активного мониторинга журналов загрузки.

Периметр

Windows 7 до Windows 11 25H2 — то есть весь парк современных Windows — согласно Check Point Research (The Hacker News, 2026-08-21).

Что делать сейчас

• Мониторить доступ к BTR.sys (Event ID 4656/4663 в журналах аудита Windows)\n• Развернуть правила WDAC для ограничения операций с драйверами при загрузке\n• Включить Secure Boot + Kernel DMA Protection, если это ещё не сделано\n• Отслеживать целостность вашего EDR после каждой неожиданной перезагрузки

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

8 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация