Критична уязвимост в защитата на Windows
Компанията Check Point Research разкри тревожна техника, която експлоатира собствения драйвер на Microsoft Defender за извършване на произволни операции на ниво ядро в системи Windows – от Windows 7 до Windows 11 25H2. Особено смущаващо е, че методът не разчита на експлоатация на софтуерна уязвимост, нито изисква импортиране на външни драйвери.
BTR.sys – легитимния инструмент с опасен потенциал
Драйверът, известен като BTR.sys (Boot Time Removal Tool), е легитимно подписан от Microsoft компонент, предназначен да работи при стартиране на системата. Той е разработен с цел да извършва защитни операции по време на инициализацията на операционната система, когато уязвимостите са най-големи.
Проблемът е, че този драйвер може да бъде злоупотребен за извършване на операции, далеч отвъд неговото оригинално предназначение. Чрез техниката, описана от Check Point Research, нападателите могат да манипулират драйвера да изтрива файлове и регистри произволно, включително да премахва други сигурностни решения от системата.
Голямо предизвикателство за сигурността
Фактът, че драйверът е подписан от Microsoft, означава, че Windows естествено му вярва и позволява да извършва операции с най-висок привилегий. Това прави атаката върху всички съвременни версии на Windows екстремно проблематична, защото злоупотребата не може да бъде открита чрез конвенционални методи за мониторинг.
Технологичната индустрия очаква да чуе повече подробности относно начина на експлоатация и възможните защитни мерки, които Microsoft ще предприеме. Компанията е вероятно да пусне критични обновления и препоръки, но междувременно администраторите на системи трябва да бъдат особено бдителни при мониторинга на активностите на драйвера при стартирането на машините.
Източник: The Hacker News.



