TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10391 3.15K
Собственный драйвер Microsoft Defender может быть использован для удаления программного обеспечения безопасности при загрузке системы.

Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender.

BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows.

На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа.

Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими.

В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7.

В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила.

Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html

#news #windows #microsoft

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
  • ❤ 8
  • 👍 3
  • 🔥 3
More from @codeby_sec
  1. Sep 22, 2026Post #10458
  2. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
  3. Sep 22, 2026PwnEye PwnEye - это относительно новый инструмент, который пока не получил должного вниман…
  4. Sep 21, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  5. Sep 21, 20261️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защит…
  6. Sep 21, 2026Мы снесли личные сообщения форума. Полностью. И написали заново — с нуля, без единой строч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →