微软Defender中一个合法的启动时清除驱动(BTR.sys),被发现可以被重新利用,执行强大的内核级文件和注册表操作。Check Point研究团队指出,拥有管理员权限的攻击者,理论上可以借此关闭端点安全防护,让EDR和杀毒软件形同虚设。
这项研究并非描述传统意义上的漏洞或内存破坏缺陷,而是揭示了一个更深层的问题:一个受信任的、由微软签名的修复组件,在其未公开的事务协议被复现后,可以变成攻击者手中的“离地驱动”(Living-off-the-Land driver)。
![]()
一个合法驱动的“双面人生”
BTR.sys内嵌于微软Defender的MpEngine.dll中,通常在Defender需要在重启后完成修复任务时被部署,例如删除被操作系统锁定的文件。在正常活动中,这个驱动可能以随机生成的文件名和服务名出现,使用名为:changelist的备用数据流(ADS)存储加密配置,执行排队的操作,然后自行清理。
这些行为在应急响应调查中,看起来很像内核加载器的攻击手法——尽管它们其实是Defender正常修复架构的一部分。Check Point Research通过逆向工程发现,该驱动专有的事务格式依赖于一个受完整性检查保护的RC4加密配置块。
这个配置可以包含删除文件和目录、移动文件、删除注册表键和值、写入注册表数据等指令。也就是说,一个有效的事务,可以直接指挥这个经过微软签名的驱动,在Ring 0权限下执行特权操作。
“黄金窗口”里的攻防博弈
研究团队还开发了一个名为BTR_CLI的概念验证工具,可以构造被驱动接受的事务,并分阶段部署驱动执行。这项研究的关键担忧在于时机。BTR.sys作为系统启动驱动而非引导启动驱动运行,因为它在初始化时需要访问文件系统和Windows路径。
当被分配到早期的“Boot Bus Extender”加载顺序组时,它可以在文件系统可用之后、许多用户态安全组件初始化之前运行。研究人员将这一时间间隔称为“黄金窗口”,在此期间,驱动可以在杀毒软件或EDR产品的完整防护栈启动之前,删除安全二进制文件或修改相关的服务注册表设置。
与传统的“自带易受攻击驱动”(BYOVD)攻击不同,这种方法不依赖于加载已知存在漏洞的第三方驱动。BTR.sys是微软内置组件,拥有有效签名,这使得将驱动签名视为主要信任信号的安全控制措施变得更加复杂。
防御者如何应对?
研究人员表示,在分析时没有发现野外利用的证据,但该方法的公开披露,使得主动检测变得越来越重要。防御者应监控可疑的BTR.sys部署上下文,而不是仅仅依赖文件哈希或微软签名。
具体来说,Sysmon事件ID 15(FileCreateStreamHash)可以记录命名文件流的创建和内容哈希,这为检测此类活动提供了一个可行的监控点。对于安全团队而言,这意味着需要将注意力从“文件是否可信”转向“驱动在什么上下文中被部署”,才能更有效地防范这类利用合法组件的攻击手法。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.