网络安全 Aug 25, 2026加入收藏

Check Point Research 记录了一种技术,该技术利用 BTR.sys(Windows Defender 的官方启动时驱动程序)在内核层面删除系统文件——无需利用漏洞,无需导入外部驱动。
没有CVE。无需修复。Check Point Research记录了一种技术——非正式称为“Defender-driver滥用”——该技术利用Windows的合法组件在重启时禁用第三方安全工具。
罪魁祸首:BTR.sys(Boot Time Removal Tool)。该驱动由Microsoft签名,自Windows 7起内置于Windows Defender。其官方作用:在Windows加载完整保护之前的启动阶段删除文件或注册表项——有助于中和顽固的rootkit,这些rootkit能抵御热删除。
发现的技术:拥有管理员权限的攻击者可向BTR.sys发送命令,令其在下次启动时删除任意文件或注册表项——包括第三方EDR(端点检测与响应)或竞争对手防病毒的关键文件,这些文件通常由内核模式驱动锁定。
实际结果:攻击者无需导入外部驱动、无需触发BYOVD(自带易受攻击驱动)警报,即可禁用第三方安全解决方案,因为BTR.sys是已签名的Microsoft官方驱动,且已存在于机器上。
事实:
分析: 问题的本质在于其隐蔽性。传统BYOVD会导入已知易受攻击的驱动——现代EDR解决方案有阻止列表(驱动阻止列表)。而此处的驱动由Microsoft官方签名、集成于Windows,且不在任何黑名单中。基于驱动签名的检测技术无效。
所有启用Defender的Windows机器——即绝大多数Windows专业和消费级机器。最易受影响的环境:依赖第三方EDR解决方案(CrowdStrike、SentinelOne等)但未主动监控启动日志的环境。
Windows 7 至 Windows 11 25H2——即整个现代Windows设备群体——据Check Point Research(The Hacker News,2026-08-21)
• 监控对BTR.sys的访问(Windows审核日志中的事件ID 4656/4663)\n• 部署WDAC规则以限制启动时的驱动操作\n• 启用Secure Boot + 内核DMA保护(如尚未启用)\n• 在每次意外重启后监控EDR完整性
本文由人工智能撰写,并经人工编辑审核。