Własny sterownik Microsoft Defender do usuwania oprogramowania zabezpieczającego przy starcie systemu

Odkryto technikę wykorzystania sterownika BTR.sys systemu Microsoft Defender do usuwania oprogramowania zabezpieczającego przy starcie Windows. Brak łatki planowany.

Badacze z Check Point Research odkryli, jak wykorzystać legalnie podpisany sterownik BTR.sys (Boot Time Removal Tool) systemu Microsoft Defender, aby wykonywać dowolne operacje na plikach i rejestrach na poziomie jądra systemu Windows. Technika ta, działająca od Windows 7 do Windows 11 25H2, nie wykorzystuje żadnych luk w oprogramowaniu, a sterownik jest integralną częścią systemu, co uniemożliwia jego zablokowanie bez wpływu na samego Defendera, co stawia pod znakiem zapytania bezpieczeństwo systemów nawet przy aktywnym zabezpieczeniu przed manipulacją.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)