Driver do Microsoft Defender explorado para ignorar segurança na inicialização
Um driver legítimo do Microsoft Defender pode ser abusado para excluir softwares de segurança durante a inicialização do sistema. Nenhum driver externo ou exploit é necessário, o que levanta preocupações para ambientes corporativos.
TL;DR
- A Check Point Research descobriu uma forma de abusar do driver BTR.sys do Microsoft Defender.
- O ataque ocorre durante a inicialização com privilégios de nível kernel.
- Não requer falhas de software ou drivers de terceiros.
- Afeta desde o Windows 7 até o Windows 11 25H2.
- Organizações devem monitorar comportamentos anômalos de drivers durante a inicialização.
Em uma descoberta surpreendente, pesquisadores da Check Point revelaram que o próprio driver de inicialização do Microsoft Defender pode ser armazenado para realizar ações destrutivas antes que a maioria das ferramentas de segurança seja carregada. O driver BTR.sys, projetado para tarefas de correção, pode ser instruído a excluir arquivos ou modificar chaves do registro com privilégios elevados.
Este método não depende da exploração de falhas de software ou do carregamento de drivers não assinados, tornando-o particularmente furtivo. Como o driver é digitalmente assinado pela Microsoft e já está presente no sistema, defesas tradicionais podem falhar ao detectar seu uso indevido. A vulnerabilidade afeta múltiplas versões do Windows, incluindo as mais recentes compilações do Windows 11 25H2.
Como o Ataque Funciona
- O driver BTR.sys executa durante o processo de inicialização do Windows com acesso em modo kernel.
- Atacantes podem manipular o driver para realizar exclusões de arquivos não autorizadas ou alterações no registro.
- Não é necessário instalar drivers adicionais ou códigos maliciosos.
- A técnica ignora proteções de segurança em modo usuário devido ao momento precoce de execução.
Impacto e Mitigação
- Windows 7 até o Windows 11 25H2 são potencialmente afetados.
- Empresas que utilizam o Microsoft Defender devem auditar a atividade dos drivers durante a inicialização.
- Ferramentas de monitoramento comportamental podem ajudar a detectar o uso indevido de drivers legítimos do sistema.
- Organizações devem aplicar futuros patches ou orientações da Microsoft assim que disponíveis.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.