Een door Microsoft ondertekende driver van Windows Defender kan worden misbruikt als een kernel-level ‘operatie-engine’ die bestanden kan verwijderen, het register kan aanpassen en beveiligingsmaatregelen kan neutraliseren. Dit blijkt uit nieuw onderzoek van Check Point Research (CPR).

De techniek maakt geen gebruik van een kwetsbaarheid of het traditionele Bring Your Own Vulnerable Driver (BYOVD)-model. In plaats daarvan wordt de functionaliteit van de Boot-Time Removal driver van Defender, genaamd “BTR.sys,” misbruikt. CPR-onderzoeker Jiří Vinopal reverse-engineerde de driver en ontdekte dat BTR.sys opdrachten kan uitvoeren voor willekeurige bestands- en registerbewerkingen vanuit kernelmodus. Deze legitieme Microsoft-driver wordt normaal gebruikt bij Defender-remediatie die een herstart vereist, bijvoorbeeld om vergrendelde bestanden te verwijderen.

Het CPR-team ontwikkelde een proof-of-concept tool, BTR_CLI, die deze techniek demonstreert op Windows-versies van Windows 7 tot en met volledig bijgewerkte Windows 11 25H2. Hoewel er nog geen aanwijzingen zijn voor misbruik in het wild, concludeerde Microsofts Security Response Center (MSRC) dat het probleem niet voldeed aan de criteria voor een directe patch. De aanval vereist bovendien reeds bestaande privileges op het systeem.

De misbruikte techniek draait om de manier waarop BTR.sys zijn instructies ontvangt. In plaats van een conventionele IOCTL-interface leest de driver een versleutelde configuratie uit een Alternate Data Stream die aan de driver is gekoppeld. CPR ontdekte dat deze configuratie met RC4 wordt versleuteld met een vaste 256-byte sleutel en een eigen CRC-32 integriteitscontrole bevat. Na ontsleuteling bevat de configuratie een reeks acties zoals het verwijderen en verplaatsen van bestanden en het uitvoeren van registerbewerkingen, waaronder het verwijderen en wijzigen van sleutels en waarden, wat ook kan leiden tot persistente aanpassingen of het saboteren van beveiligingsinstellingen.

Wanneer bestanden naar de System32-map worden verplaatst, kan dit leiden tot willekeurige bestandswijzigingen. De tool BTR_CLI automatiseert het proces, inclusief het extraheren van de legitieme driver uit de Defender-installatie, het opbouwen van de versleutelde transactie en het laden van de driver. Doordat de tool gebruikmaakt van de bestaande BTR.sys op het doelwit, wordt het introduceren van externe drivers, zoals bij BYOVD-aanvallen, vermeden.

CPR identificeerde 18 unieke Microsoft-ondertekende 64-bit versies van de driver, waarbij dezelfde transactie-indeling en RC4-sleutel werden aangetroffen. Microsoft reageerde niet direct op verzoeken om commentaar.

Daarnaast wijst CPR op de positie van BTR.sys in het Windows-bootproces. De driver kan niet als traditionele Start=0 boot-driver draaien, maar wel zeer vroeg in fase 1 als Start=1 systeemdriver binnen de Boot Bus Extender groep. Dit creëert een ‘Golden Window’ waarin het bestandssysteem al beschikbaar is voor wijzigingen, terwijl belangrijke beveiligingsdiensten en gebruikersmodusbescherming nog niet actief zijn. Hierdoor kan de driver bijvoorbeeld Defender-binaries verwijderen en registerinstellingen aanpassen voordat de beveiligingsdiensten starten. Signature-based detectie is ineffectief omdat BTR.sys een legitieme component is. CPR adviseert daarom om te letten op afwijkend gedrag, zoals ongebruikelijke procesafkomsten en onverwachte bestands- of registeractiviteit, om misbruik te detecteren.