Microsoft Defender 签名的驱动程序可能在启动时摧毁任何杀毒软件

网络安全 Aug 25, 2026加入收藏

Microsoft Defender 签名的驱动程序可能在启动时摧毁任何杀毒软件
插图 : Momiji Shirogane

Check Point Research 记录了一种技术,该技术利用 BTR.sys(Windows Defender 的官方启动时驱动程序)在内核层面删除系统文件——无需利用漏洞,无需导入外部驱动。

当前情况

没有CVE。无需修复。Check Point Research记录了一种技术——非正式称为“Defender-driver滥用”——该技术利用Windows的合法组件在重启时禁用第三方安全工具。

罪魁祸首:BTR.sys(Boot Time Removal Tool)。该驱动由Microsoft签名,自Windows 7起内置于Windows Defender。其官方作用:在Windows加载完整保护之前的启动阶段删除文件或注册表项——有助于中和顽固的rootkit,这些rootkit能抵御热删除。

发现的技术:拥有管理员权限的攻击者可向BTR.sys发送命令,令其在下次启动时删除任意文件或注册表项——包括第三方EDR(端点检测与响应)或竞争对手防病毒的关键文件,这些文件通常由内核模式驱动锁定。

实际结果:攻击者无需导入外部驱动、无需触发BYOVD(自带易受攻击驱动)警报,即可禁用第三方安全解决方案,因为BTR.sys是已签名的Microsoft官方驱动,且已存在于机器上。

事实 vs 分析

事实:

  • 影响范围:Windows 7 → Windows 11 25H2。覆盖全面。
  • 前提条件:管理员权限或已获取内核访问权限。这是一种后利用技术,而非入口向量。
  • Microsoft未确认修复:BTR.sys正常执行其设计功能。

分析: 问题的本质在于其隐蔽性。传统BYOVD会导入已知易受攻击的驱动——现代EDR解决方案有阻止列表(驱动阻止列表)。而此处的驱动由Microsoft官方签名、集成于Windows,且不在任何黑名单中。基于驱动签名的检测技术无效。

受影响对象

所有启用Defender的Windows机器——即绝大多数Windows专业和消费级机器。最易受影响的环境:依赖第三方EDR解决方案(CrowdStrike、SentinelOne等)但未主动监控启动日志的环境。

影响范围

Windows 7 至 Windows 11 25H2——即整个现代Windows设备群体——据Check Point Research(The Hacker News,2026-08-21)

立即行动

• 监控对BTR.sys的访问(Windows审核日志中的事件ID 4656/4663)\n• 部署WDAC规则以限制启动时的驱动操作\n• 启用Secure Boot + 内核DMA保护(如尚未启用)\n• 在每次意外重启后监控EDR完整性

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

8 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息