微软Defender的合法签名驱动,竟然能被拿来删除安全软件本身。Check Point Research在Black Hat USA 2026和DEF CON 34上披露了一项技术:利用微软Defender自带的启动时修复驱动BTR.sys,在Windows 7到Windows 11 25H2全系系统上执行任意内核级文件和注册表操作,全程无需利用任何软件漏洞,也不需要从外部导入驱动。
问题出在BTR.sys这个驱动本身。它是Windows的必需组件,用于在系统重启后完成恶意软件的清除工作,删除那些在Windows运行时被锁定的文件和注册表项。正因为它是系统标配,微软的Vulnerable Driver Blocklist和Windows Defender Application Control(WDAC)都无法将其列入黑名单——一旦禁用,Defender自身的清除功能也会瘫痪。
![]()
硬编码密钥与逆向工程
Check Point Research的安全研究员Jiří Vinopal逆向分析了BTR.sys专有的未文档化事务协议,发现每个传给该驱动的配置数据块都使用RC4加密,密钥是一个256字节的硬编码密钥,存放在自Windows 7以来所有BTR.sys版本的.rdata段中。Vinopal验证了18个不同的64位版本,密钥完全一致。
这意味着,只要拿到这个密钥,任何人都能构造出合法的加密事务,让BTR.sys执行任意操作。
攻击流程:绕过服务控制管理器
Vinopal开发的概念验证工具BTR_CLI展示了完整的攻击路径:
- 定位Defender更新目录下的MpEngine.dll,提取其中内嵌的BTR.sys二进制文件
- 构造一个有效的加密事务
- 通过直接写入HKLM注册表将驱动安装为服务,使用Type=1、Start=1、Group="Boot Bus Extender"参数
- 完全绕过服务控制管理器,不产生Windows事件ID 7045(服务已安装)日志
驱动加载后,BTR.sys从Ring 0执行排队的操作,在遥测中显示为System进程(PID 4)所为。它可以删除被锁定的文件和目录,将文件移动到包括System32\drivers在内的任意路径,删除注册表键和值,还能写入任意类型的新注册表值。
“黄金窗口”与二次触发
更棘手的是第二种触发模式:将操作安排在下次重启时执行。BTR.sys会在Vinopal所说的“黄金窗口”中运行——即文件系统变为可写之后、Defender用户态服务启动之前的间隔。在这个窗口内,BTR.sys可以物理删除WdFilter.sys和MsMpEng.exe等安全二进制文件,让安全软件在系统启动完成前就彻底失效。
目前未被利用,但防御窗口已打开
Check Point Research表示,目前没有发现该技术被真实攻击利用的证据。“在我们分析的所有样本和遥测源中,没有观察到BTR.sys以本研究中演示的方式被真实滥用的证据。这表明该技术目前对威胁行为者来说尚属未知或未被使用,使得在野外武器化出现之前进行主动检测工程成为可能。”
研究团队已于2026年8月20日发布了完整研究论文和概念验证工具BTR_CLI。对于安全团队来说,现在正是检查自身检测能力、建立针对BTR.sys异常加载行为监控的窗口期——等到攻击者开始利用,就晚了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.