BTR Reforjado: O Driver do Defender como Primitiva de Operação em Ring 0

BTR Reforjado: O Driver do Defender como Primitiva de Operação em Ring 0
Um pesquisador da Check Point fez engenharia reversa do BTR.sys — o driver de remoção em tempo de inicialização do Windows Defender, assinado pela Microsoft. Descobriu-se que a funcionalidade embutida do driver confiável do Defender pode ser abusada, transformando-o em um mecanismo para operações arbitrárias de arquivos e registro a partir do Ring 0 — sem explorar vulnerabilidades ou corrupção de memória.
O BTR.sys é usado pelo Defender quando a eliminação de uma ameaça requer reinicialização. O driver recebe comandos através de uma configuração binária armazenada em um Alternate Data Stream (:changelist), criptografada com RC4 usando uma chave fixa e protegida por um CRC32 modificado.
O autor reconstruiu o formato da transação e as operações disponíveis: • exclusão e movimentação de arquivos e diretórios; • exclusão de chaves e valores de registro; • gravações e criações arbitrárias de registro.
O pesquisador descobriu 18 versões únicas de 64 bits do BTR.sys assinadas pela Microsoft, com a mesma chave RC4 e um formato de transação consistente. O mecanismo foi testado com sucesso em sistemas que vão do Windows 7 SP1 ao Windows 11 25H2.
Bypassando Defender e EDR Quando o BTR.sys é carregado com Start=1 no grupo Boot Bus Extender, o driver entra em uma “janela dourada”: o sistema de arquivos já está gravável, enquanto os serviços de segurança de alto nível e os agentes de proteção em modo de usuário ainda não foram iniciados. O WdFilter.sys já foi carregado neste ponto, mas opera em capacidade limitada sem o MsMpEng.exe. No Windows 11 25H2, as operações do BTR.sys foram realizadas aproximadamente 34 segundos antes do MsMpEng.exe iniciar. Isso tornou possível excluir WdFilter.sys e MsMpEng.exe antes do Defender ser totalmente lançado. O autor também demonstrou o bypass da Proteção contra Adulteração, excluindo chaves de registro de serviços protegidos a partir do modo kernel. Uma abordagem semelhante poderia potencialmente ser usada contra EDRs de terceiros.
PoC publicado A Check Point lançou o BTR_CLI sob a Licença MIT. Ao contrário do BYOVD clássico, isso não requer um driver de terceiros vulnerável: a ferramenta extrai o BTR.sys embutido do MpEngine.dll local, gera e criptografa transações, cria um ADS e carrega o driver. As operações podem ser realizadas imediatamente ou durante a próxima inicialização do Windows. O uso da técnica requer SeLoadDriverPrivilege. Como depende de privilégios administrativos pré-existentes, o Microsoft Security Response Center concluiu após revisar a pesquisa que as descobertas não atendiam aos critérios para manutenção imediata.
No momento da publicação, os pesquisadores não encontraram evidências de que essa técnica tenha sido abusada na natureza.
Fornecedor
Microsoft
Check Point
Produto
Btr_Cli
Btr.Sys
Mpengine.Dll
Msmpeng.Exe
Wdfilter.Sys
Windows 11 25H2
Mais