Check Point Research heeft een techniek onthuld die gebruikmaakt van Microsoft Defender’s eigen legitiem ondertekende opstartherstelstuurprogramma om willekeurige bestands- en registerbewerkingen op kernelniveau uit te voeren op Windows-systemen variërend van Windows 7 tot en met Windows 11 25H2, zonder dat er misbruik wordt gemaakt van een softwarefout en dat er geen stuurprogramma wordt geïmporteerd van buiten de machine.
Het stuurprogramma, BTR.sys (Boot Time Removal Tool), is een vereist Windows-onderdeel, wat betekent dat het niet kan worden toegevoegd aan de Microsoft-blokkeringslijst voor kwetsbare stuurprogramma’s of kan worden geblokkeerd via Windows Defender Application Control (WDAC) zonder Defender zelf te verstoren.
Jiří Vinopal, een bedreigingsonderzoeker en reverse engineer bij Check Point Research, presenteerde de bevindingen tijdens een hoofdpodiumbriefing op Black Hat USA 2026 en DEF CON 34 in Las Vegas en publiceerde het begeleidende onderzoekspaper naast een proof-of-concept-tool, BTR_CLI, op 20 augustus 2026. Check Point Research zei dat het geen bewijs had gevonden dat de techniek is gebruikt bij aanvallen in de echte wereld.
“Tijdens onze analyse van alle verzamelde monsters en telemetriebronnen hebben we geen bewijs waargenomen van misbruik van BTR.sys in de echte wereld op de manier die in dit onderzoek wordt aangetoond. Dit suggereert dat de techniek momenteel onbekend of ongebruikt is door bedreigingsactoren, waardoor proactieve detectietechniek haalbaar wordt voordat bewapening in het wild verschijnt”, aldus Check Point Research.
BTR.sys is ingebed in Defender MpEngine.dll als de BOOTTIMETOOL bron en wordt ingezet wanneer Defender het verwijderen van malware moet voltooien na een herstart, waarbij bestanden of registervermeldingen moeten worden verwijderd die waren vergrendeld terwijl Windows actief was.
Vinopal heeft het eigen, ongedocumenteerde transactieprotocol van de driver reverse-engineered en ontdekt dat elke configuratie-blob die wordt doorgegeven aan BTR.sys RC4-gecodeerd is met een sleutel van 256 bytes die hardgecodeerd is in de .rdata sectie van elke BTR.sys-build die is verzonden sinds Windows 7, ongewijzigd geverifieerd in 18 unieke 64-bits versies.
BTR_CLI, de proof-of-concept-tool, lokaliseert MpEngine.dll onder Defender’s Definition Updates en extraheert het ingebedde binaire BTR.sys-bestand.
De tool construeert vervolgens een geldige gecodeerde transactie. Vervolgens wordt het stuurprogramma geïnstalleerd als een service via directe HKLM-registerschrijfbewerkingen met behulp van Type=1, Start=1En Group="Boot Bus Extender"een methode die de Service Control Manager volledig omzeilt en geen Windows Event ID 7045 (Service Installed) -vermelding genereert.
Wanneer het is geladen, voert BTR.sys de in de wachtrij geplaatste bewerkingen uit vanaf Ring 0, toegeschreven in telemetrie aan het systeemproces (PID 4), en kan het vergrendelde bestanden en mappen verwijderen, bestanden verplaatsen naar onbeperkte paden, waaronder System32driversverwijder registersleutels en -waarden en schrijf nieuwe registerwaarden van welk type dan ook.
Een tweede triggermodus plant deze bewerkingen voor de volgende herstart.
Het stuurprogramma wordt vervolgens uitgevoerd tijdens wat Vinopal het ‘gouden venster’ noemt, het interval nadat het bestandssysteem schrijfbaar wordt, maar voordat de gebruikersmodusservices van Defender zijn gestart, waardoor BTR.sys beveiligingsbinaire bestanden zoals WdFilter.sys En MsMpEng.exe voordat ze zichzelf kunnen opsluiten.
Een live demonstratie bij Black Hat liet zien dat BTR_CLI de volledige Defender-stack verwijderde van een volledig bijgewerkte Windows 11 25H2-machine met actieve Tamper Protection.
Voor exploitatie is een beheerdersaccount vereist SeLoadDriverPrivilegedie BTR_CLI automatisch inschakelt voor accounts die deze al in bezit hebben.
In tegenstelling tot aanvallen die afhankelijk zijn van de ‘bring your own vulnerability driver’-techniek, die afhankelijk is van bekende, kwetsbare, door derden ondertekende stuurprogramma’s die aan blokkeerlijsten kunnen worden toegevoegd, gebruikt de BTR Reforged-techniek een stuurprogramma dat in elke Windows-installatie vanaf Windows 7 is ingebouwd.
“Het probleem is geen kwetsbaarheid in de traditionele zin, maar eerder een architecturale vertrouwensgrens die kan worden overschreden als een aanvaller al beheerdersrechten heeft. Na verantwoorde openbaarmaking heeft MSRC bevestigd dat deze bevindingen niet voldoen aan de criteria voor onmiddellijke service, omdat de techniek afhankelijk is van reeds bestaande beheerdersrechten (SeLoadDriverPrivilege)”, aldus Check Point Research in de krant.
Vinopal’s GitHub-repository voor BTR_CLI voegt eraan toe dat er “geen patch gepland is”, een karakterisering die Microsoft niet publiekelijk heeft bevestigd.
BTR.sys werd vijf jaar eerder door beveiligingsonderzoekers onderzocht op een andere fout in dezelfde driver.
In februari 2021 onthulde SentinelLabs-onderzoeker Kasif Dekel CVE-2021-24092, een kwetsbaarheid voor escalatie van bevoegdheden waardoor een lokale niet-beheerder willekeurige bestanden kon overschrijven door een harde link op het logpad van het stuurprogramma te plaatsen. Microsoft heeft CVE-2021-24092 op 9 februari 2021 gepatcht.
“We gaan ervan uit dat deze kwetsbaarheid tot nu toe onontdekt is gebleven, omdat de driver normaal gesproken niet op de harde schijf aanwezig is, maar eerder is verwijderd en geactiveerd wanneer dat nodig is (met een willekeurige naam) en vervolgens is verwijderd”, aldus Kasif Dekel in de openbaarmaking van SentinelLabs.
Het gebruik van een ingebouwd Windows-stuurprogramma als een kernel-offensief primitief, in plaats van een kwetsbaar exemplaar van derden, werd eerder gedemonstreerd in de context van FIN7’s AvNeutralizer, dat het Windows ProcLaunchMon.sys-stuurprogramma naast het Process Explorer-stuurprogramma bewapende om met eindpuntbeveiligingssoftware te knoeien.
Check Point Research zei dat het onderzoek dat deze bevindingen opleverde een ongebruikelijke oorsprong had.
“Dit onderzoek is ontstaan tijdens een incidentresponsonderzoek waarbij een gecompromitteerd systeem betrokken was, waarbij bepaalde eindpunttelemetrie verdacht leek, maar uiteindelijk terug te voeren was op legitieme herstelactiviteiten van Windows Defender”, aldus Check Point Research in de krant.
Check Point Research heeft de volgende Sysmon- en Windows-gebeurteniscondities geïdentificeerd als indicatoren voor mogelijk misbruik van BTR.sys:
- Sysmon-gebeurtenis-ID 15 (FileCreateStreamHash) waar de doelbestandsnaam eindigt
.sys:changelistwaarbij de gecodeerde configuratie Alternate Data Stream wordt vastgelegd die naar het stuurprogrammabestand is geschreven - RegistryEvent (Sysmon Event ID 12 of 13) maakt een servicesleutel waarvan de Args-waarde bevat
:changelisten waarvan de groep ‘Boot Bus Extender’ is, vooral wanneer deze niet vergezeld gaat van een Windows Event ID 7045 (Service Installed) -vermelding - Sysmon Event ID’s 11 (FileCreate) en 23 (FileDelete) registreren het snelle aanmaken en verwijderen van
SystemRootTempBootClean.logdoor het systeemproces (PID 4), een logpad dat hardgecodeerd is in het stuurprogramma en dat wordt geactiveerd, ongeacht de beller - Sysmon Event ID 6 (DriverLoad) onmiddellijk gevolgd door Sysmon Event ID 23 (FileDelete) toegeschreven aan het systeemproces (PID 4), de uitvoeringsvingerafdruk in de kernelmodus van een live BTR.sys-trigger
Check Point Research adviseert tevens om de toewijzing van SeLoadDriverPrivilege als de primaire verhardingscontrole.
BTR_CLI is beschikbaar op github.com/Dump-GUY/BTR_CLI onder de MIT-licentie, met vooraf gebouwde x64- en x86-binaire bestanden gekoppeld aan de releases van de repository.
The Hacker News nam contact op met Microsoft voor commentaar op zijn standpunt met betrekking tot de BTR.sys-techniek en Check Point Research voor aanvullende technische details; geen van beide had gereageerd door middel van publicatie.