← Voltar ao blog

Driver do Microsoft Defender explorado para ignorar segurança na inicialização

Um driver legítimo do Microsoft Defender pode ser abusado para excluir softwares de segurança durante a inicialização do sistema. Nenhum driver externo ou exploit é necessário, o que levanta preocupações para ambientes corporativos.

TL;DR

  • A Check Point Research descobriu uma forma de abusar do driver BTR.sys do Microsoft Defender.
  • O ataque ocorre durante a inicialização com privilégios de nível kernel.
  • Não requer falhas de software ou drivers de terceiros.
  • Afeta desde o Windows 7 até o Windows 11 25H2.
  • Organizações devem monitorar comportamentos anômalos de drivers durante a inicialização.

Em uma descoberta surpreendente, pesquisadores da Check Point revelaram que o próprio driver de inicialização do Microsoft Defender pode ser armazenado para realizar ações destrutivas antes que a maioria das ferramentas de segurança seja carregada. O driver BTR.sys, projetado para tarefas de correção, pode ser instruído a excluir arquivos ou modificar chaves do registro com privilégios elevados.

Este método não depende da exploração de falhas de software ou do carregamento de drivers não assinados, tornando-o particularmente furtivo. Como o driver é digitalmente assinado pela Microsoft e já está presente no sistema, defesas tradicionais podem falhar ao detectar seu uso indevido. A vulnerabilidade afeta múltiplas versões do Windows, incluindo as mais recentes compilações do Windows 11 25H2.

Como o Ataque Funciona

  • O driver BTR.sys executa durante o processo de inicialização do Windows com acesso em modo kernel.
  • Atacantes podem manipular o driver para realizar exclusões de arquivos não autorizadas ou alterações no registro.
  • Não é necessário instalar drivers adicionais ou códigos maliciosos.
  • A técnica ignora proteções de segurança em modo usuário devido ao momento precoce de execução.

Impacto e Mitigação

  • Windows 7 até o Windows 11 25H2 são potencialmente afetados.
  • Empresas que utilizam o Microsoft Defender devem auditar a atividade dos drivers durante a inicialização.
  • Ferramentas de monitoramento comportamental podem ajudar a detectar o uso indevido de drivers legítimos do sistema.
  • Organizações devem aplicar futuros patches ou orientações da Microsoft assim que disponíveis.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Driver do Microsoft Defender explorado para ignorar segurança na inicialização — Agent Breach Blog | Agent Breach