BTR.sys otvara put brisanju zaštite pre pokretanja Defendera

Check Point Research je predstavio tehniku BTR Reforged koja koristi legitimno potpisani Microsoft Defender drajver BTR.sys za operacije nad datotekama i registrom na nivou jezgra. Istraživanje obuhvata Windows 7 do Windows 11 25H2, a demonstracija na ažuriranom sistemu Windows 11 25H2 uklonila je čitav Defender stek iako je Tamper Protection bio uključen.
BTR.sys, odnosno Boot Time Removal Tool, nije spolja unet drajver niti se ovde iskorišćava softverska ranjivost. Reč je o obaveznoj Windows komponenti koju Defender koristi kada posle ponovnog pokretanja mora da dovrši uklanjanje zaključanih zlonamernih datoteka ili stavki registra.
Kako se koristi ugrađeni drajver
Drajver je smešten u MpEngine.dll kao resurs BOOTTIMETOOL i po potrebi se raspakuje iz Defenderovih ažuriranja definicija. Jiří Vinopal iz Check Point Researcha reverznim inženjeringom je utvrdio da BTR.sys prima vlasničke transakcije šifrovane RC4 algoritmom, uz ključ od 256 bajtova ugrađen u .rdata sekciju drajvera.
Prema istraživanju, ključ je ostao nepromenjen u 18 analiziranih 64-bitnih verzija BTR.sys, od Windowsa 7 nadalje. Alat za dokaz koncepta BTR_CLI izdvaja drajver iz MpEngine.dll, formira važeću šifrovanu transakciju i može da ga registruje direktnim upisima u HKLM registar, bez Service Control Managera.
Takav postupak ne stvara Windows Event ID 7045 za instalaciju servisa. Drajver zatim iz Ring 0 režima može da briše zaključane datoteke i direktorijume, premešta datoteke, briše ključeve i vrednosti registra i upisuje nove vrednosti različitih tipova. Telemetrija te radnje pripisuje procesu System, PID 4.
Rizik je u trenutku pokretanja sistema
Operacije mogu biti zakazane za sledeće podizanje sistema. Tada BTR.sys radi u periodu nakon što sistem datoteka postane upisiv, a pre pokretanja Defenderovih korisničkih servisa. Istraživač taj interval naziva „zlatnim prozorom”, jer bezbednoske komponente poput WdFilter.sys i MsMpEng.exe još ne mogu da zaštite svoje datoteke zaključavanjem.
Za zloupotrebu je potreban administratorski nalog sa privilegijom SeLoadDriverPrivilege; BTR_CLI je može uključiti nalogu koji je već poseduje. Microsoft Security Response Center je, nakon odgovornog prijavljivanja, naveo da nalaz ne ispunjava kriterijume za hitno servisiranje zato što tehnika polazi od postojećih administrativnih privilegija.
Check Point Research navodi da nije pronašao dokaze o zloupotrebi BTR.sys u stvarnim napadima. Nalaz se razlikuje od napada „donesi sopstveni ranjivi drajver”, pošto je BTR.sys ugrađen u Windows i njegovo blokiranje kroz Microsoftovu listu ranjivih drajvera ili WDAC može poremetiti sam Defender.
Signali za nadzor i operativni prioriteti
Timovi mogu tražiti Sysmon Event ID 15 za alternativni tok podataka čiji naziv ciljne datoteke završava sa .sys:changelist. Dodatni signal su Sysmon događaji 12 ili 13 za servisni ključ sa Args vrednošću koja sadrži :changelist i grupom „Boot Bus Extender”, naročito ako nema događaja 7045.
Važni su i brzo kreiranje i brisanje datoteke \SystemRoot\Temp\BootClean.log procesom System, kao i Sysmon Event ID 6 za učitavanje drajvera neposredno pre Event ID 23 za brisanje datoteke istim procesom. Takvi tragovi dopunjuju obrasce napada na zaštitne alate opisane u obrasce napada na zaštitne alate, gde je rano povezivanje događaja presudno za istragu.
Praktičan prioritet je ograničavanje dodele privilegije SeLoadDriverPrivilege i provera navedenih obrazaca u endpoint telemetriji. Administratorske privilegije i dalje predstavljaju ključnu granicu: njihova stroga kontrola smanjuje prostor za upotrebu ugrađenih sistemskih komponenti protiv bezbednosnog softvera.

