Defenders eigen driver BTR.sys is te misbruiken om beveiligingssoftware te verwijderen

Onderzoeker Jiri Vinopal van Check Point Research toont hoe de legitieme, door Microsoft ondertekende driver BTR.sys van Windows Defender kan worden ingezet om bestanden en registersleutels op kernelniveau te verwijderen, zonder dat er een kwetsbaarheid wordt uitgebuit.

Onderzoeker Jiri Vinopal van Check Point Research heeft een techniek gepresenteerd waarmee Windows Defenders eigen, legitiem ondertekende boot-time driver wordt ingezet om bestanden en registersleutels op kernelniveau te verwijderen of aan te passen, zonder dat daarbij een softwarefout wordt misbruikt of een externe driver wordt geïmporteerd. Vinopal deelde zijn bevindingen op Black Hat USA 2026 en DEF CON 34, beide in augustus.

Het gaat om BTR.sys, de Boot Time Removal Tool die Defender gebruikt om malware te verwijderen die zich al vóór het opstarten van Windows heeft genesteld. De driver zit ingebed in MpEngine.dll als resource genaamd BOOTTIMETOOL en is aanwezig op elke Windows-versie van Windows 7 tot en met Windows 11 25H2 — allemaal met dezelfde, ongewijzigde 256-byte RC4-encryptiesleutel.

Wie de driver weet aan te roepen, kan bestanden en mappen verwijderen, bestanden verplaatsen naar in principe elk pad inclusief System32\drivers, en registersleutels en -waarden wijzigen. De aanval maakt daarbij gebruik van een “golden window”: een kort tijdsbestek nadat het bestandssysteem beschikbaar is, maar voordat de Defender-services zelf zijn gestart. In dat venster kan misbruik van de driver plaatsvinden zonder dat Defender daar op dat moment tegen kan optreden.

Er is geen nieuwe CVE aan deze bevinding gekoppeld. Microsofts Security Response Center concludeerde dat de techniek niet voldoet aan de criteria voor onmiddellijke patching, omdat er administratieve rechten nodig zijn om de driver te kunnen aanroepen — een aanvaller moet dus al een aardig eind binnen zijn. Wel patchte Microsoft in het verleden, in februari 2021, al een aparte kwetsbaarheid in dezelfde driver (CVE-2021-24092) die privilege-escalatie mogelijk maakte.

Voor organisaties die op detectie inzetten in plaats van te wachten op een patch, geeft Check Point een aantal concrete aanknopingspunten: het beperken van wie het recht SeLoadDriverPrivilege toegewezen krijgt, het monitoren op specifieke Sysmon-events (ID’s 6, 11, 12, 13, 15 en 23) en het controleren op de alternate data stream .sys:changelist, die bij misbruik van deze techniek kan achterblijven.

Het risico zit hem er vooral in dat dit geen kwetsbaarheid in de klassieke zin is, maar een ontwerpprobleem: een systeembeheerder met voldoende rechten kan Defender zelf ontmantelen met tooling die Microsoft er zelf in heeft gebouwd. Voor beheerders van Windows-omgevingen is de praktische les dat lokale adminrechten nooit als vanzelfsprekend veilig moeten worden beschouwd, en dat het de moeite waard is om SeLoadDriverPrivilege en de genoemde Sysmon-events mee te nemen in bestaande detectieregels.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.