پرش به محتوا
آخرین اخبار
سوءاستفاده از درایور داخلی Microsoft Defender برای دستکاری ویندوز سوءاستفاده از درایور قانونی Defender برای دستکاری ویندوز در سطح هسته بدافزار جدید واحدهای مرکزی خودروهای اندرویدی را هدف قرار داد بهره‌برداری فعال هکرها از آسیب‌پذیری بحرانی GitLab بدافزار Manic کاربران اندروید در اروپا را هدف قرار می‌دهد بهره‌برداری فعال هکرها از آسیب‌پذیری بحرانی Zimbra مایکروسافت در حال بررسی مشکل کرش بازی‌ها در ویندوز ۱۱ است مایکروسافت بیش از ۳۰ دامنه مرتبط با بدافزار MacSync را شناسایی کرد سوءاستفاده از درایور داخلی Microsoft Defender برای دستکاری ویندوز سوءاستفاده از درایور قانونی Defender برای دستکاری ویندوز در سطح هسته بدافزار جدید واحدهای مرکزی خودروهای اندرویدی را هدف قرار داد بهره‌برداری فعال هکرها از آسیب‌پذیری بحرانی GitLab بدافزار Manic کاربران اندروید در اروپا را هدف قرار می‌دهد بهره‌برداری فعال هکرها از آسیب‌پذیری بحرانی Zimbra مایکروسافت در حال بررسی مشکل کرش بازی‌ها در ویندوز ۱۱ است مایکروسافت بیش از ۳۰ دامنه مرتبط با بدافزار MacSync را شناسایی کرد
اخبار

سوءاستفاده از درایور داخلی Microsoft Defender برای دستکاری ویندوز

شهریور ۱, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران Check Point Research روشی را شناسایی کرده‌اند که می‌تواند از درایور قانونی Microsoft Defender برای انجام عملیات حساس در سطح هسته ویندوز استفاده کند؛ بدون آنکه نیاز به بهره‌برداری از یک آسیب‌پذیری نرم‌افزاری باشد.

به گزارش کمیته رکن چهارم، این روش که BTR Reforged نام گرفته، از درایور داخلی BTR.sys یا Boot Time Removal Tool استفاده می‌کند. این درایور بخشی از Microsoft Defender است و برای حذف فایل‌ها و ورودی‌های رجیستری قفل‌شده هنگام راه‌اندازی سیستم به کار می‌رود.

پژوهشگران اعلام کرده‌اند این تکنیک روی نسخه‌های مختلف ویندوز، از Windows 7 تا Windows 11 25H2 قابل اجرا است. مهاجمی که از قبل دسترسی Administrator و امتیاز SeLoadDriverPrivilege داشته باشد، می‌تواند از این درایور برای حذف یا جابه‌جایی فایل‌ها و تغییر رجیستری در سطح هسته استفاده کند.

در یک آزمایش، ابزار اثبات مفهوم BTR_CLI توانست اجزای Microsoft Defender را از یک سیستم کاملاً به‌روز Windows 11 25H2 حذف کند؛ حتی در شرایطی که قابلیت Tamper Protection فعال بود.

Check Point Research این یافته را در ۲۰ اوت ۲۰۲۶ (۲۹ مرداد ۱۴۰۵) منتشر کرده و تأکید کرده است تاکنون هیچ مدرکی از استفاده واقعی مهاجمان از این روش در حملات سایبری مشاهده نشده است.

به گفته پژوهشگران، BTR Reforged یک آسیب‌پذیری معمول محسوب نمی‌شود، بلکه بیشتر به یک ضعف در مرز اعتماد معماری ویندوز شباهت دارد؛ زیرا مهاجم برای استفاده از آن باید از قبل سطح دسترسی مدیریتی داشته باشد.

برای کاهش خطر، مدیران سیستم توصیه شده است دسترسی به SeLoadDriverPrivilege را تا حد امکان محدود کنند و رویدادهای غیرعادی مرتبط با بارگذاری BTR.sys، تغییرات رجیستری و فایل BootClean.log را زیر نظر داشته باشند.

منبع: The Hacker News