Siber Güvenlik

Microsoft Defender'ın Kendi Sürücüsü, Güvenlik Yazılımlarını Silmek İçin Silahlandırılabilir

Microsoft Defender'ın Kendi Sürücüsü, Güvenlik Yazılımlarını Silmek İçin Silahlandırılabilir
Malta'da Hem Öğren Hem Çalış

Check Point Research, Microsoft Defender'ın yasal olarak imzalanmış önyükleme zamanı düzeltme sürücüsünü kullanarak Windows 7'den Windows 11 25H2'ye kadar olan sistemlerde keyfi çekirdek düzeyinde dosya ve kayıt defteri işlemleri gerçekleştiren bir yöntemi ortaya çıkardı. Bu yöntemde herhangi bir yazılım açığı istismar edilmiyor veya makineye dışarıdan bir sürücü ithal edilmiyor.

BTR.sys (Önyükleme Zamanı Kaldırma Aracı) olarak bilinen bu sürücü, Windows'un zorunlu bir bileşeni. Bu durum, sürücünün Microsoft'un Savunmasız Sürücü Engelleme Listesi'ne eklenmesini veya Windows Defender Uygulama Kontrolü (WDAC) aracılığıyla engellenmesini imkansız kılıyor; çünkü bu işlemler doğrudan Defender'ın kendisini bozuyor.

Check Point Research'te tehdit araştırmacısı ve tersine mühendis olarak görev yapan Jiří Vinopal, bulgularını Las Vegas'taki Black Hat USA 2026 ve DEF CON 34 etkinliklerinde ana sahne brifinginde sundu. Vinopal, 20 Ağustos 2026'da ilgili araştırma makalesini ve BTR_CLI adlı bir kavram kanıtı aracını yayımladı. Check Point Research, bu tekniğin gerçek dünya saldırılarında kullanıldığına dair herhangi bir kanıt bulamadığını belirtti.

Check Point Research konuyla ilgili yaptığı açıklamada, 'Topladığımız tüm örnekler ve telemetri kaynakları üzerinden yaptığımız analizlerde, BTR.sys'nin bu araştırmada gösterilen şekilde gerçek dünyada kötüye kullanıldığına dair herhangi bir kanıt gözlemlemedik. Bu durum, tekniğin şu anda tehdit aktörleri tarafından bilinmediğini veya kullanılmadığını gösteriyor; bu da silahlanma doğada ortaya çıkmadan önce proaktif algılama mühendisliğini mümkün kılıyor' ifadelerini kullandı.

BTR.sys, Defender'ın MpEngine.dll dosyasına BOOTTIMETOOL kaynağı olarak gömülü durumda. Bu sürücü, Windows çalışırken kilitli olan dosyaları veya kayıt defteri girdilerini silmek için Defender'ın yeniden başlatma sonrası kötü amaçlı yazılımı kaldırmayı bitirmesi gerektiğinde devreye giriyor.

Vinopal, sürücünün tescilli ve belgelenmemiş işlem protokolünü tersine mühendislik yöntemleriyle çözdü. BTR.sys'ye iletilen her yapılandırma bloğunun, Windows 7'den bu yana gönderilen her BTR.sys derlemesinin .rdata bölümünde sabit kodlanmış 256 baytlık bir anahtarla RC4 kullanılarak şifrelendiğini tespit etti. Bu durum, 18 farklı 64 bit sürümde de değişmeden kaldığı doğrulandı.

Kavram kanıtı aracı BTR_CLI, Defender'ın Tanım Güncellemeleri altında MpEngine.dll dosyasını buluyor ve gömülü BTR.sys ikili dosyasını çıkarıyor.

Araç daha sonra geçerli bir şifreli işlem oluşturuyor. Ardından sürücüyü, doğrudan HKLM kayıt defteri yazmaları kullanarak Type=1, Start=1 ve Group='Boot Bus Extender' parametreleriyle bir hizmet olarak yüklüyor. Bu yöntem, Hizmet Kontrol Yöneticisini tamamen atlatıyor ve Windows Olay Kimliği 7045 (Hizmet Yüklendi) kaydı oluşturmuyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News