Check Point Research разкри техника, която използва собствения, легитимно подписан драйвер за отстраняване на заплахи при стартиране на Microsoft Defender, за да извършва произволни операции с файлове и регистри на ниво ядро (kernel) в системи Windows от Windows 7 до Windows 11 25H2. При това не се експлоатира софтуерен недостатък и не се импортира драйвер извън машината.

Драйверът, BTR.sys (Boot Time Removal Tool), е задължителен компонент на Windows. Това означава, че той не може да бъде добавен към списъка с блокирани уязвими драйвери на Microsoft (Vulnerable Driver Blocklist) или да бъде блокиран чрез Windows Defender Application Control (WDAC), без да се наруши работата на самия Defender.

Иржи Винопал, изследовател на заплахи и обратен инженеринг в Check Point Research, представи констатациите на основните сесии на Black Hat USA 2026 и DEF CON 34 в Лас Вегас и публикува съпътстващия изследователски доклад заедно с инструмент за доказване на концепцията, BTR_CLI, на 20 август 2026 г. От Check Point Research заявиха, че не са открили доказателства техниката да е била използвана при реални атаки.

„По време на нашия анализ на всички събрани проби и телеметрични източници не наблюдавахме доказателства за реална злоупотреба с BTR.sys по начина, демонстриран в това изследване. Това предполага, че техниката в момента е неизвестна или неизползвана от злонамерени субекти, което прави проактивното разработване на средства за засичане осъществимо, преди да се появи използването ѝ като оръжие в реална среда“, посочват от Check Point Research.

BTR.sys е вграден в MpEngine.dll на Defender като ресурс BOOTTIMETOOL и се внедрява, когато Defender трябва да завърши премахването на зловреден код след рестартиране, изтривайки файлове или записи в регистъра, които са били заключени, докато Windows е работил.

Винопал е подложил на обратен инженеринг собствения, недокументиран трансакционен протокол на драйвера и е установил, че всеки конфигурационен блок (blob), изпратен към BTR.sys, е шифрован с RC4 с 256-байтов ключ, твърдо кодиран в секцията .rdata на всяка компилация на BTR.sys, доставена от Windows 7 насам, като е потвърдено, че е непроменен в 18 уникални 64-битови версии.

BTR_CLI, инструментът за доказване на концепцията, намира MpEngine.dll в актуализациите на дефинициите на Defender и извлича вградения BTR.sys файл.

След това инструментът конструира валидна шифрована трансакция. Той инсталира драйвера като услуга чрез директни записи в системния регистър HKLM, използвайки Type=1, Start=1 и Group=„Boot Bus Extender“ – метод, който напълно заобикаля Service Control Manager и не генерира запис с Event ID 7045 (Инсталирана услуга) в Windows.

При зареждане BTR.sys изпълнява наредените на опашка операции от Ring 0, които в телеметрията се приписват на процеса System (PID 4), и може да изтрива заключени файлове и директории, да премества файлове в неограничени пътища, включително System32\drivers, да изтрива ключове и стойности на регистъра и да записва нови стойности от всякакъв тип.

Втори режим на задействане планира тези операции за следващото рестартиране.

След това драйверът се изпълнява по време на това, което Винопал нарича „златния прозорец“ – интервалът, след като файловата система стане достъпна за запис, но преди услугите в потребителски режим на Defender да са стартирали. Това позволява на BTR.sys физически да премахне двоичните файлове за сигурност, като WdFilter.sys и MsMpEng.exe, преди те да успеят да се заключат.

Демонстрация на живо на Black Hat показа как BTR_CLI изтрива целия стек на Defender от напълно актуализирана машина с Windows 11 25H2 с активна защита срещу подправяне (Tamper Protection).

Експлоатацията изисква администраторски акаунт с привилегия SeLoadDriverPrivilege, която BTR_CLI автоматично активира за акаунти, които вече я притежават.

За разлика от атаките, които се основават на техниката за донасяне на собствен уязвим драйвер (BYOVD), разчитаща на известни уязвими подписани драйвери от трети страни, които могат да бъдат добавени към блокиращи списъци, техниката BTR Reforged използва драйвер, вграден във всяка инсталация на Windows от Windows 7 нататък.

„Проблемът не е уязвимост в традиционния смисъл на думата, а по-скоро архитектурна граница на доверие, която може да бъде преминана, ако атакуващият вече има администраторски привилегии. След отговорно оповестяване MSRC потвърди, че тези констатации не отговарят на критериите за незабавно коригиране, тъй като техниката разчита на предварително съществуващи администраторски привилегии (SeLoadDriverPrivilege)“, споделят от Check Point Research в доклада.

В хранилището на Винопал в GitHub за BTR_CLI се добавя, че „не се планира корекция за сигурност“ – твърдение, което Microsoft не е потвърдила публично.

BTR.sys е бил изследван от изследователи по сигурността за друг недостатък в същия драйвер преди пет години.

През февруари 2021 г. изследователят от SentinelLabs Касиф Декел разкри CVE-2021-24092 – уязвимост за ескалация на привилегии, която позволяваше на локален потребител без администраторски права да презаписва произволни файлове чрез поставяне на твърда връзка (hard link) в пътя за логване на драйвера. Microsoft отстрани уязвимостта CVE-2021-24092 на 9 февруари 2021 г.

„Предполагаме, че тази уязвимост е останала неоткрита досега, тъй като драйверът обикновено не присъства на хард диска, а се пуска и активира при необходимост (със случайно име) и след това се премахва“, казва Касиф Декел в разкритието на SentinelLabs.

Използването на вграден драйвер за Windows като офанзивен примитив в ядрото, вместо такъв от трета страна, беше демонстрирано и преди в контекста на AvNeutralizer на FIN7, който...