Microsoft Defender Boot-Time Removal kihasználása

Editors' Pick

A Check Point Research teljesen visszafejtette a Microsoft Defender Boot-Time Removal (BTR.sys) aláírt kernel-driverét, és kimutatta, hogy az sérülékenység vagy memóriakorrupció kihasználása nélkül támadó által vezérelhető kernelműveleti eszközzé alakítható. A driver fájlokat és könyvtárakat törölhet vagy mozgathat, illetve registry-kulcsokat és értékeket törölhet vagy írhat Ring 0 jogosultsággal. 

A kutatók ehhez elkészítették a BTR_CLI PoC-t, amely képes érvényes, titkosított BTR-tranzakciókat létrehozni. A módszer különösen veszélyes rendszerindításkor, a BTR.sys egy olyan korai golden window időszakban hajthat végre műveleteket, amikor a fájlrendszer már írható, de több magasabb szintű EDR/AV-komponens még nem indult el. A tesztekben így Defender-komponenseket (WdFilter.sys, MsMpEng.exe, WdNisDrv.sys) is törölni, illetve biztonsági registry-beállításokat módosítani tudtak. 

Ez nem hagyományos BYOVD-támadás, a BTR_CLI a célgépen található MpEngine.dll-ből képes kinyerni a legitim, Microsoft által aláírt drivert. A kutatók 18 különböző aláírt BTR-verziót vizsgáltak, és ugyanazt a konfigurációs formátumot, illetve RC4-kulcsot találták, a technikát Windows 7-től a teljesen frissített Windows 11 25H2-ig sikeresen tesztelték.

FORRÁS