Исследователи нашли способ удалить Defender через штатный драйвер Windows

Check Point Research показала технику BTR Reforged, при которой штатный драйвер Microsoft Defender BTR.sys можно использовать для удаления файлов и изменения реестра на уровне ядра во время загрузки Windows. Метод затрагивает системы от Windows 7 до Windows 11 25H2; на демонстрации исследователи удалили компоненты Defender на полностью обновлённой Windows 11 25H2 с включённой Tamper Protection.
Речь не идёт о традиционной уязвимости и не требует загрузки внешнего драйвера. BTR.sys — Boot Time Removal Tool, подписанный компонент Windows, который Defender запускает, когда после перезагрузки нужно удалить заблокированные вредоносные файлы или записи реестра.
Как работает BTR.sys
Драйвер хранится внутри MpEngine.dll как ресурс BOOTTIMETOOL и разворачивается для операций очистки при старте системы. Исследователь Check Point Research Йиржи Винопал восстановил недокументированный формат транзакций BTR.sys: конфигурация шифруется RC4, а ключ длиной 256 байт жёстко задан в драйвере. Он не менялся в 18 изученных 64-разрядных версиях, выпускавшихся начиная с Windows 7.
Созданный исследователями инструмент BTR_CLI извлекает BTR.sys из обновлений определений Defender, формирует допустимую транзакцию и регистрирует драйвер через прямую запись в HKLM. Такой путь обходит Service Control Manager, поэтому не создаётся стандартное событие Windows Event ID 7045 об установке службы.
Окно до запуска защиты
После загрузки BTR.sys выполняет задания из Ring 0 от имени процесса System с PID 4. Он способен удалять заблокированные файлы и каталоги, перемещать файлы, удалять ключи и значения реестра, а также создавать значения любого типа. Второй режим откладывает операции до следующей перезагрузки.
Критичен интервал, когда файловая система уже доступна для записи, но пользовательские службы Defender ещё не запущены. В этот момент драйвер может физически удалить WdFilter.sys, MsMpEng.exe и другие защитные бинарные файлы до того, как они заблокируют себя. В отличие от схемы bring your own vulnerable driver, здесь используется встроенный компонент Windows, который нельзя внести в список блокировки уязвимых драйверов или отключить через WDAC без нарушения работы самого Defender.
Техника требует учётной записи администратора с привилегией SeLoadDriverPrivilege. Microsoft Security Response Center сообщила исследователям, что результат не соответствует критериям немедленного обслуживания, поскольку исходно необходимы административные права. Check Point Research не обнаружила следов применения метода в реальных атаках.
Что отслеживать защитникам
Для выявления возможного злоупотребления исследователи советуют отслеживать Sysmon Event ID 15 с потоком данных .sys:changelist, создание сервисного ключа с Args, содержащим :changelist, и группой Boot Bus Extender, а также отсутствие рядом события 7045. Ещё один признак — быстрое создание и удаление файла \SystemRoot\Temp\BootClean.log процессом System.
В контексте цепочек ClickFix и инцидентов с агентами ИИ цепочек ClickFix и инцидентов с агентами ИИ эта находка подчёркивает важность контроля уже полученных административных привилегий. Для бизнеса практический шаг — ограничить выдачу SeLoadDriverPrivilege, проверить соответствующие назначения и настроить корреляцию загрузки драйверов с удалением файлов процессом System.

