BTR Reforjado: O Driver do Defender como Primitiva de Operação em Ring 0
Técnicas e Métodos de Ataque2026-08-28, 12:03
BTR Reforjado: O Driver do Defender como Primitiva de Operação em Ring 0
Um pesquisador da Check Point fez engenharia reversa do
BTR.sys — o driver de remoção em tempo de inicialização do Windows Defender, assinado pela Microsoft. Descobriu-se que a funcionalidade embutida do driver confiável do Defender pode ser abusada, transformando-o em um mecanismo para operações arbitrárias de arquivos e registro a partir do Ring 0 — sem explorar vulnerabilidades ou corrupção de memória.O
BTR.sys é usado pelo Defender quando a eliminação de uma ameaça requer reinicialização. O driver recebe comandos através de uma configuração binária armazenada em um Alternate Data Stream (:changelist), criptografada com RC4 usando uma chave fixa e protegida por um CRC32 modificado.O autor reconstruiu o formato da transação e as operações disponíveis:
• exclusão e movimentação de arquivos e diretórios;
• exclusão de chaves e valores de registro;
• gravações e criações arbitrárias de registro.
O pesquisador descobriu 18 versões únicas de 64 bits do
BTR.sys assinadas pela Microsoft, com a mesma chave RC4 e um formato de transação consistente. O mecanismo foi testado com sucesso em sistemas que vão do Windows 7 SP1 ao Windows 11 25H2.Bypassando Defender e EDR
Quando o
BTR.sys é carregado com Start=1 no grupo Boot Bus Extender, o driver entra em uma “janela dourada”: o sistema de arquivos já está gravável, enquanto os serviços de segurança de alto nível e os agentes de proteção em modo de usuário ainda não foram iniciados. O WdFilter.sys já foi carregado neste ponto, mas opera em capacidade limitada sem o MsMpEng.exe.
No Windows 11 25H2, as operações do BTR.sys foram realizadas aproximadamente 34 segundos antes do MsMpEng.exe iniciar. Isso tornou possível excluir WdFilter.sys e MsMpEng.exe antes do Defender ser totalmente lançado. O autor também demonstrou o bypass da Proteção contra Adulteração, excluindo chaves de registro de serviços protegidos a partir do modo kernel. Uma abordagem semelhante poderia potencialmente ser usada contra EDRs de terceiros.PoC publicado
A Check Point lançou o
BTR_CLI sob a Licença MIT. Ao contrário do BYOVD clássico, isso não requer um driver de terceiros vulnerável: a ferramenta extrai o BTR.sys embutido do MpEngine.dll local, gera e criptografa transações, cria um ADS e carrega o driver. As operações podem ser realizadas imediatamente ou durante a próxima inicialização do Windows. O uso da técnica requer SeLoadDriverPrivilege. Como depende de privilégios administrativos pré-existentes, o Microsoft Security Response Center concluiu após revisar a pesquisa que as descobertas não atendiam aos critérios para manutenção imediata.No momento da publicação, os pesquisadores não encontraram evidências de que essa técnica tenha sido abusada na natureza.
PoC (ferramenta): https://github.com/Dump-GUY/BTR_CLI
Fornecedor
Produto
Mais