Driver của Microsoft Defender có thể bị lợi dụng để vô hiệu hóa phần mềm bảo mật
Các nhà nghiên cứu từ Check Point đã phát hiện một kỹ thuật cho phép kẻ tấn công sử dụng driver BTR.sys có sẵn trong Windows để can thiệp vào hệ thống ở cấp độ kernel, thậm chí xóa bỏ Microsoft...
- Giọng nữ Bắc
Các nhà nghiên cứu tại Check Point Research vừa công bố một kỹ thuật tấn công mới, cho phép kẻ tấn công lợi dụng BTR.sys (Boot Time Removal Tool) – một driver hợp lệ của Microsoft Defender – để thực hiện các thao tác can thiệp vào file và registry ở cấp độ kernel. Đáng chú ý, kỹ thuật này hoạt động trên mọi phiên bản Windows từ Windows 7 đến Windows 11 25H2 mà không cần khai thác lỗ hổng phần mềm nào.
Cơ chế hoạt động của BTR.sys
BTR.sys là thành phần không thể thiếu của Windows, được nhúng trong MpEngine.dll. Nó có nhiệm vụ dọn dẹp các tệp tin hoặc khóa registry độc hại mà hệ thống không thể xóa trong quá trình vận hành bình thường. Vì là một thành phần thiết yếu, driver này không thể bị đưa vào danh sách chặn (Blocklist) của Microsoft hay bị chặn bởi Windows Defender Application Control (WDAC) mà không gây ảnh hưởng đến chính Microsoft Defender.
Nhà nghiên cứu Jiří Vinopal đã thực hiện reverse-engineer driver này và phát hiện ra rằng các cấu hình gửi đến BTR.sys đều được mã hóa RC4 với một khóa cố định (hard-coded). Bằng cách sử dụng công cụ BTR_CLI, kẻ tấn công có thể tạo ra các giao dịch hợp lệ, cài đặt driver như một service mà không cần thông qua Service Control Manager, từ đó tránh được việc ghi nhận sự kiện Windows Event ID 7045.
Tại sao kỹ thuật này nguy hiểm?
Khi được kích hoạt, BTR.sys chạy ở Ring 0 (kernel mode) và có quyền thực hiện các thao tác như xóa tệp tin bị khóa, di chuyển tệp tin vào các thư mục hệ thống hoặc thay đổi registry. Đặc biệt, nó có thể tận dụng “khoảng thời gian vàng” – thời điểm hệ thống đã sẵn sàng ghi dữ liệu nhưng các dịch vụ bảo mật chưa kịp khởi động – để xóa bỏ các thành phần cốt lõi của Microsoft Defender như WdFilter.sys hoặc MsMpEng.exe.
Mặc dù kỹ thuật này yêu cầu đặc quyền quản trị viên (cụ thể là SeLoadDriverPrivilege), Microsoft hiện tại chưa có kế hoạch tung ra bản vá vì đây được coi là một vấn đề về kiến trúc bảo mật hơn là một lỗ hổng truyền thống.
Khuyến nghị phòng thủ
Hiện tại, chưa có bằng chứng cho thấy kỹ thuật này bị lạm dụng trong các cuộc tấn công thực tế. Tuy nhiên, các chuyên gia khuyến nghị đội ngũ bảo mật nên giám sát các dấu hiệu sau:
- Sysmon Event ID 15: Theo dõi các tệp tin có đuôi
.sys:changelist. - RegistryEvent (ID 12/13): Kiểm tra các service có Group là “Boot Bus Extender” nhưng không đi kèm sự kiện cài đặt service thông thường.
- Sysmon Event ID 11 & 23: Giám sát việc tạo và xóa tệp
\SystemRoot\Temp\BootClean.logbởi tiến trình System (PID 4). - Hạn chế đặc quyền: Giới hạn việc cấp quyền
SeLoadDriverPrivilegecho người dùng hoặc tiến trình không cần thiết.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.