کمیته رکن چهارم – پژوهشگران Check Point Research روشی را شناسایی کردهاند که میتواند از درایور قانونی Microsoft Defender برای انجام عملیات حساس در سطح هسته ویندوز استفاده کند؛ بدون آنکه نیاز به بهرهبرداری از یک آسیبپذیری نرمافزاری باشد.
به گزارش کمیته رکن چهارم، این روش که BTR Reforged نام گرفته، از درایور داخلی BTR.sys یا Boot Time Removal Tool استفاده میکند. این درایور بخشی از Microsoft Defender است و برای حذف فایلها و ورودیهای رجیستری قفلشده هنگام راهاندازی سیستم به کار میرود.
پژوهشگران اعلام کردهاند این تکنیک روی نسخههای مختلف ویندوز، از Windows 7 تا Windows 11 25H2 قابل اجرا است. مهاجمی که از قبل دسترسی Administrator و امتیاز SeLoadDriverPrivilege داشته باشد، میتواند از این درایور برای حذف یا جابهجایی فایلها و تغییر رجیستری در سطح هسته استفاده کند.
در یک آزمایش، ابزار اثبات مفهوم BTR_CLI توانست اجزای Microsoft Defender را از یک سیستم کاملاً بهروز Windows 11 25H2 حذف کند؛ حتی در شرایطی که قابلیت Tamper Protection فعال بود.
Check Point Research این یافته را در ۲۰ اوت ۲۰۲۶ (۲۹ مرداد ۱۴۰۵) منتشر کرده و تأکید کرده است تاکنون هیچ مدرکی از استفاده واقعی مهاجمان از این روش در حملات سایبری مشاهده نشده است.
به گفته پژوهشگران، BTR Reforged یک آسیبپذیری معمول محسوب نمیشود، بلکه بیشتر به یک ضعف در مرز اعتماد معماری ویندوز شباهت دارد؛ زیرا مهاجم برای استفاده از آن باید از قبل سطح دسترسی مدیریتی داشته باشد.
برای کاهش خطر، مدیران سیستم توصیه شده است دسترسی به SeLoadDriverPrivilege را تا حد امکان محدود کنند و رویدادهای غیرعادی مرتبط با بارگذاری BTR.sys، تغییرات رجیستری و فایل BootClean.log را زیر نظر داشته باشند.
منبع: The Hacker News



