Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7073
)
- ► septiembre (Total: 331 )
-
▼
agosto
(Total:
750
)
-
Europa impone reglas estrictas a ChatGPT como busc...
-
OpenClaw 2.0 con mejoras de seguridad para agentes...
-
Linux 7.3 roza las 41 millones de líneas de código
-
Musk quiere quemar gas para alimentar la IA
-
Microsoft confirma falsas alertas de Defender desa...
-
Fire Ant, grupo vinculado a China, secuestra route...
-
Extraditan a nigerianos a EE. UU. por sextorsión y...
-
Fallo crítico de Microsoft UFO permite controlar A...
-
Fallo de Composer expone claves SSH y archivos sen...
-
Los bloqueos de LaLiga se intensifican: la web del...
-
Usan CAPTCHA falso de Cloudflare para infiltrarse ...
-
Hasbro, el gigante de los juguetes, admite filtrac...
-
Malware de hackers expone sus propias herramientas...
-
iPhone Ultra: caro de comprar y reparar
-
Bots dominan el 91% de las compras de RAM
-
GTA 6: disparadas las reservas tras tráiler de Net...
-
Gemini en Android Auto distrae a los conductores
-
OpenAI retira sus modelos de Cursor tras compra de...
-
Windows 11 moderniza función de hace 25 años
-
Linus Torvalds: usar IA para arreglar Linux fue in...
-
Cloudflare libera 100 TB de RAM sin cambiar un sol...
-
Filtrados más de 12 TB de archivos de Steam que ab...
-
WhatsApp detecta estafas con IA local
-
Cinco fallos críticos en temas y plugins de WordPr...
-
Brave integra alias de correo electrónico para evi...
-
Meta impide grabar en secreto con sus gafas
-
Gemini Notebook actualiza sus límites
-
Fallos críticos de ServiceNow permiten ejecutar có...
-
OpenAI golpeó fuerte a Hugging Face
-
iPhone 17 Pro resiste caída de 30 km
-
Google usa IA para gestionar viajes
-
Modo Dios sigue vivo en Windows 11 pese a Microsoft
-
Investigador demuestra que Claude Code puede ser e...
-
Android 17 implementa ECH en todo el sistema para ...
-
Windows 10 no soportará GTA VI
-
PaperCut lanza un segundo parche de emergencia par...
-
IA: alerta por ola de ciberataques
-
Explotan fallo en Cosmos EVM a pesar de que Cosmos...
-
Berlín se niega a pagar el rescate a los que robar...
-
GTA VI podría vaciar las oficinas
-
Gemini convierte Excel en apps
-
El SSD SanDisk de 64 GB de hace 16 años se niega a...
-
Banda de ransomware TITAN afirma que su IA analiza...
-
Estudia ingeniería informática gratis con este rep...
-
700 agentes de IA coordinados secretamente para ha...
-
Atacan infraestructura de IA con RCE, inyección de...
-
Cárcel para un hombre de 68 años que ganó 1,3 mill...
-
Fallo en el plugin de donaciones GiveWP para WordP...
-
Meta pagará 18.000 millones por adicción a sus redes
-
Grave fallo de cPanel podría permitir que un usuar...
-
AWS muestra cómo credenciales robadas permiten ata...
-
Vulnerabilidades de TeamViewer permiten ejecución ...
-
Malware Massiv ataca apps de IPTV en España
-
Razer lanza colección por los 25 años de Xbox
-
Lanzada la actualización KB5120998 de Windows 11 c...
-
Más de 100 entidades tecnológicas piden reforzar l...
-
Zen 6 compatible con AM5
-
Instalan malware mediante currículums falsos de es...
-
Filtración en universidad rusa revela entrenamient...
-
Windows XP cumple 25 años
-
Más de 8.300 servidores Gitea expuestos a ataques ...
-
Vulnerabilidades en el robot humanoide Unitree G1 ...
-
Ya disponible Ubuntu 26.04.1 LTS
-
Photoshop integra IA para editar con prompts y boc...
-
Cae uno de los mayores imperios de la piratería mu...
-
OpenAI advierte que el reward hacking llevó a agen...
-
OpenAI crea IA autónoma
-
Casi 700 agentes de IA coordinados en el ataque a ...
-
Next.js corrige fallos críticos de AVIF y Windows ...
-
Bill Gates advierte sobre el impacto de la IA
-
PaperCut sufre un ataque de día cero que está golp...
-
Roban datos de 8,7 millones de clientes en tres ae...
-
Policía australiana detiene a presuntos cerebros d...
-
Vulnerabilidad en dispositivos TP-Link Kasa permit...
-
Vulnerabilidad crítica de cPanel permite control t...
-
Secuestran Claude Code Opus 5 Auto Mode mediante p...
-
CISA advierte vulnerabilidad en Citrix NetScaler e...
-
Ciberdelincuentes venden números de seguridad soci...
-
Google lanza Gemini Omni 1.1 Flash para vídeos pro...
-
LibreOffice 26.8 se actualiza y rechaza la IA
-
OpenAI banea cuentas de ChatGPT vinculadas a Rusia...
-
OpenAI limita mensajes de GPT-5.6 Sol en ChatGPT Plus
-
El FBI desarticula infraestructura de QTFY vincula...
-
Operación Jackal IV de INTERPOL: 58 detenidos y 26...
-
28.000 repositorios Git expuestos revelan claves A...
-
Claude Opus 4.6 vulnera el límite de reservas del ...
-
Mac Studio M5: potencia extrema para IA
-
Vulnerabilidades de SonicWall NetExtender permiten...
-
Vulnerabilidades críticas en Next.js permiten ejec...
-
Vulnerabilidad en plugin TranslatePress de WordPre...
-
Garmin actualiza funciones en modelos antiguos
-
21 fallos críticos de Ubiquiti UniFi permiten salt...
-
Apple renueva Mac Mini y Studio con chip de 2nm
-
Comando de Windows para liberar espacio sin riesgo...
-
Llega NVIDIA DLSS 4.5 Ray Reconstruction
-
China sustituirá Windows por Linux
-
Linux cumple 35: el kernel aficionado que ahora im...
-
El gusano Morris infectó el 10% de Internet
-
Amazon sube el precio de sus dispositivos Echo, Ki...
-
UE busca sustituir a Visa y Mastercard para 2029
-
Chrome 152: 327 correcciones de seguridad y 10 crí...
-
Alerta por vulnerabilidad crítica de RCE en Gitea ...
-
Fallos de OpenSSL permiten colapsar servidores y c...
-
Qualcomm rompe la barrera de los 5 GHz en smartpho...
-
OpenAI suspende cuentas rusas de ChatGPT vinculada...
-
Intel convierte Diamond Rapids en una bestia de 25...
-
EE. UU. impone sanciones a hackers vinculados a Ir...
-
Ciberataque masivo colapsa los servicios digitales...
-
91 vulnerabilidades de Spring afectan a más de 209...
-
AliExpress usa WebAudio API para rastreo silencios...
-
Passkeys de WhatsApp alcanzan mil millones de usua...
-
Falso análisis de Microsoft pide quitar antivirus ...
-
La IA preferida de los hackers es DeepSeek
-
Fallo en plataforma B2B de Tata permite robo de cu...
-
Ocho agentes de IA vulneran sistemas gubernamental...
-
Sony: los juegos digitales no son tuyos
-
AWS Network Firewall ya muestra el recuento de reg...
-
Fallo sin parchear en Calix permite a hackers salt...
-
DOOM 64 estrena trazado de trayectorias
-
Crisis de RAM hunde a marca de Linux Pine64
-
Falsa demo de GTA 6 es malware que roba contraseña...
-
Ciberatacantes aprovechan fallos de miniOrange SAM...
-
Fallo crítico en Red Hat Keycloak permite tomar cu...
-
AliExpress es señalada por rastrear usuarios media...
-
Una página web maliciosa podría contaminar tu mode...
-
IA china crea vídeos desde PowerPoint
-
Investigador revela cinco vulnerabilidades crítica...
-
Vulnerabilidades en TP-Link Archer permiten ataque...
-
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1870
)
seguridad
(
1819
)
software
(
1145
)
hardware
(
939
)
google
(
792
)
Malware
(
711
)
privacidad
(
683
)
ransomware
(
541
)
exploit
(
531
)
Windows
(
521
)
android
(
483
)
linux
(
445
)
cve
(
376
)
nvidia
(
317
)
tutorial
(
300
)
manual
(
282
)
hacking
(
265
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
141
)
Wifi
(
131
)
app
(
128
)
cifrado
(
122
)
programación
(
122
)
twitter
(
121
)
firmware
(
84
)
youtube
(
83
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
51
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un estudiante de ingeniería informática y embajador de Microsoft Learn ha creado la mayor biblioteca de malware con más de 53 años de histo...
-
LG enfrenta graves acusaciones de invadir la privacidad al capturar audio y datos personales de sus Smart TVs, incluso en modo espera. Según...
-
Una persona halló 30 módulos de memoria RAM DDR4 en su garaje con un valor estimado de 10.000 euros y no sabe cómo gestionarlos.
Un controlador de Microsoft Defender podría usarse para eliminar software de seguridad durante el arranque
sábado, 22 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
Check Point Research descubrió una técnica que utiliza el controlador legítimo BTR.sys de Microsoft Defender para realizar operaciones a nivel de kernel en Windows 7 hasta Windows 11. Al aprovechar un protocolo de cifrado fijo, un atacante con privilegios de administrador puede eliminar archivos protegidos y desactivar el propio Defender. Microsoft no planea lanzar un parche ya que considera que el método requiere permisos administrativos previos.

Check Point Research ha revelado una técnica que utiliza el propio controlador de remediación al arranque, legítimamente firmado de Microsoft Defender, para realizar operaciones arbitrarias de archivos y registros a nivel de kernel en sistemas Windows, desde Windows 7 hasta Windows 11 25H2, sin explotar ningún fallo de software y sin importar ningún controlador externo a la máquina.
El controlador, BTR.sys (Boot Time Removal Tool), es un componente obligatorio de Windows, lo que significa que no puede añadirse a la lista de bloqueos de controladores vulnerables de Microsoft ni bloquearse mediante el Control de Aplicaciones de Windows Defender (WDAC) sin interrumpir el propio Defender.
Jiří Vinopal, investigador de amenazas e ingeniero inverso en Check Point Research, presentó los hallazgos en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el artículo de investigación junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó que no encontró pruebas de que la técnica haya sido utilizada en ataques reales.
"Durante nuestro análisis de todas las muestras recogidas y fuentes de telemetría, no observamos pruebas de abuso real de BTR.sys de la manera demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no utilizada por los actores de amenazas, lo que hace viable la ingeniería de detección proactiva antes de que aparezca el armamento en la naturaleza", señaló Check Point Research.
BTR.sys está embebido en MpEngine.dll de Defender como el recurso BOOTTIMETOOL y se despliega cuando Defender debe terminar de eliminar malware tras un reinicio, borrando archivos o entradas del registro que estaban bloqueadas mientras Windows estaba en ejecución.
Vinopal realizó la ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración pasado a BTR.sys está cifrado con RC4 utilizando una clave de 256 bytes codificada en la sección .rdata de cada compilación de BTR.sys enviada desde Windows 7, verificando que no ha cambiado en 18 versiones únicas de 64 bits.
BTR_CLI, la herramienta de prueba de concepto, localiza MpEngine.dll bajo las actualizaciones de definiciones de Defender y extrae el binario BTR.sys embebido.
La herramienta luego construye una transacción cifrada válida. Después, instala el controlador como un servicio mediante escrituras directas en el registro HKLM utilizando Type=1, Start=1 y Group="Boot Bus Extender", un método que evita completamente el Administrador de Control de Servicios y no genera ninguna entrada de Evento de Windows ID 7045 (Servicio Instalado).
Cuando se carga, BTR.sys ejecuta las operaciones en cola desde el Ring 0, atribuidas en la telemetría al proceso System (PID 4), y puede borrar archivos y directorios bloqueados, mover archivos a rutas sin restricciones (incluyendo System32\drivers), eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.
Un segundo modo de activación programa esas operaciones para el próximo reinicio.
El controlador se ejecuta entonces durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos sea escribible pero antes de que los servicios de modo usuario de Defender hayan arrancado, permitiendo que BTR.sys elimine físicamente binarios de seguridad como WdFilter.sys y MsMpEng.exe antes de que puedan bloquearse a sí mismos.
Una demostración en vivo en Black Hat mostró a BTR_CLI borrando todo el stack de Defender de una máquina Windows 11 25H2 totalmente actualizada y con la Protección contra alteraciones activa.
La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya lo poseen.
A diferencia de los ataques que dependen de la técnica "bring your own vulnerable driver" (trae tu propio controlador vulnerable), que dependen de controladores firmados de terceros conocidos como vulnerables que pueden añadirse a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows desde Windows 7 en adelante.
"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónico que puede ser cruzado si un atacante ya tiene privilegios administrativos. Tras la divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para un servicio inmediato, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el artículo aquí.
El repositorio de GitHub de Vinopal para BTR_CLI añade que "no hay ningún parche planeado", una caracterización que Microsoft no ha confirmado públicamente.
BTR.sys fue examinado por investigadores de seguridad por un fallo diferente en el mismo controlador cinco años antes.
En febrero de 2021, el investigador de SentinelLabs Kasif Dekel reveló CVE-2021-24092, una vulnerabilidad de escalada de privilegios que permitía a un usuario local no administrador sobrescribir archivos arbitrarios colocando un enlace duro en la ruta del log del controlador. Microsoft parcheó CVE-2021-24092 el 9 de febrero de 2021.
"Asumimos que esta vulnerabilidad permaneció sin descubrir hasta ahora porque el controlador normalmente no está presente en el disco duro, sino que se suelta y activa cuando es necesario (con un nombre aleatorio) y luego se purga", dijo Kasif Dekel en la divulgación de SentinelLabs aquí.
El uso de un controlador integrado de Windows como primitiva ofensiva de kernel, en lugar de uno vulnerable de terceros, fue demostrado previamente en el contexto de AvNeutralizer de FIN7, que utilizó el controlador ProcLaunchMon.sys de Windows junto con el controlador de Process Explorer para manipular el software de seguridad del endpoint.
Check Point Research dijo que la investigación que produjo estos hallazgos tuvo un origen inusual.
"Esta investigación se originó durante una investigación de respuesta a incidentes que involucraba un sistema comprometido, donde cierta telemetría del endpoint parecía sospechosa pero finalmente se rastreó hasta una actividad legítima de remediación de Windows Defender", señaló Check Point Research en el artículo.
Check Point Research ha identificado las siguientes condiciones de eventos de Sysmon y Windows como indicadores de un posible abuso de BTR.sys:
* Sysmon Event ID 15 (FileCreateStreamHash) donde el nombre del archivo objetivo termina en .sys:changelist, capturando el flujo de datos alternativo de configuración cifrada escrito en el archivo del controlador.
* RegistryEvent (Sysmon Event ID 12 o 13) creando una clave de servicio cuyo valor Args contiene :changelist y cuyo Grupo es "Boot Bus Extender", especialmente cuando no va acompañado de una entrada de Evento de Windows ID 7045 (Servicio Instalado).
* Sysmon Event IDs 11 (FileCreate) y 23 (FileDelete) registrando la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log por el proceso System (PID 4), una ruta de log codificada en el controlador que se activa independientemente de quien lo llame.
* Sysmon Event ID 6 (DriverLoad) inmediatamente seguido por Sysmon Event ID 23 (FileDelete) atribuido al proceso System (PID 4), la huella de ejecución en modo kernel de un activador de BTR.sys en vivo.
Check Point Research también recomienda restringir la asignación de SeLoadDriverPrivilege como el control de endurecimiento primario.
BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios x64 y x86 precompilados adjuntos a las versiones del repositorio.
The Hacker News contactó a Microsoft para conocer su posición respecto a la técnica de BTR.sys y a Check Point Research para obtener más detalles técnicos; ninguno había respondido al momento de la publicación.
Fuente:
THN

Check Point Research ha revelado una técnica que utiliza el propio controlador de remediación al arranque, legítimamente firmado de Microsoft Defender, para realizar operaciones arbitrarias de archivos y registros a nivel de kernel en sistemas Windows, desde Windows 7 hasta Windows 11 25H2, sin explotar ningún fallo de software y sin importar ningún controlador externo a la máquina.
El controlador, BTR.sys (Boot Time Removal Tool), es un componente obligatorio de Windows, lo que significa que no puede añadirse a la lista de bloqueos de controladores vulnerables de Microsoft ni bloquearse mediante el Control de Aplicaciones de Windows Defender (WDAC) sin interrumpir el propio Defender.
Jiří Vinopal, investigador de amenazas e ingeniero inverso en Check Point Research, presentó los hallazgos en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el artículo de investigación junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó que no encontró pruebas de que la técnica haya sido utilizada en ataques reales.
"Durante nuestro análisis de todas las muestras recogidas y fuentes de telemetría, no observamos pruebas de abuso real de BTR.sys de la manera demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no utilizada por los actores de amenazas, lo que hace viable la ingeniería de detección proactiva antes de que aparezca el armamento en la naturaleza", señaló Check Point Research.
BTR.sys está embebido en MpEngine.dll de Defender como el recurso BOOTTIMETOOL y se despliega cuando Defender debe terminar de eliminar malware tras un reinicio, borrando archivos o entradas del registro que estaban bloqueadas mientras Windows estaba en ejecución.
Vinopal realizó la ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración pasado a BTR.sys está cifrado con RC4 utilizando una clave de 256 bytes codificada en la sección .rdata de cada compilación de BTR.sys enviada desde Windows 7, verificando que no ha cambiado en 18 versiones únicas de 64 bits.
BTR_CLI, la herramienta de prueba de concepto, localiza MpEngine.dll bajo las actualizaciones de definiciones de Defender y extrae el binario BTR.sys embebido.
La herramienta luego construye una transacción cifrada válida. Después, instala el controlador como un servicio mediante escrituras directas en el registro HKLM utilizando Type=1, Start=1 y Group="Boot Bus Extender", un método que evita completamente el Administrador de Control de Servicios y no genera ninguna entrada de Evento de Windows ID 7045 (Servicio Instalado).
Cuando se carga, BTR.sys ejecuta las operaciones en cola desde el Ring 0, atribuidas en la telemetría al proceso System (PID 4), y puede borrar archivos y directorios bloqueados, mover archivos a rutas sin restricciones (incluyendo System32\drivers), eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.
Un segundo modo de activación programa esas operaciones para el próximo reinicio.
El controlador se ejecuta entonces durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos sea escribible pero antes de que los servicios de modo usuario de Defender hayan arrancado, permitiendo que BTR.sys elimine físicamente binarios de seguridad como WdFilter.sys y MsMpEng.exe antes de que puedan bloquearse a sí mismos.
Una demostración en vivo en Black Hat mostró a BTR_CLI borrando todo el stack de Defender de una máquina Windows 11 25H2 totalmente actualizada y con la Protección contra alteraciones activa.
La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya lo poseen.
A diferencia de los ataques que dependen de la técnica "bring your own vulnerable driver" (trae tu propio controlador vulnerable), que dependen de controladores firmados de terceros conocidos como vulnerables que pueden añadirse a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows desde Windows 7 en adelante.
"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónico que puede ser cruzado si un atacante ya tiene privilegios administrativos. Tras la divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para un servicio inmediato, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el artículo aquí.
El repositorio de GitHub de Vinopal para BTR_CLI añade que "no hay ningún parche planeado", una caracterización que Microsoft no ha confirmado públicamente.
BTR.sys fue examinado por investigadores de seguridad por un fallo diferente en el mismo controlador cinco años antes.
En febrero de 2021, el investigador de SentinelLabs Kasif Dekel reveló CVE-2021-24092, una vulnerabilidad de escalada de privilegios que permitía a un usuario local no administrador sobrescribir archivos arbitrarios colocando un enlace duro en la ruta del log del controlador. Microsoft parcheó CVE-2021-24092 el 9 de febrero de 2021.
"Asumimos que esta vulnerabilidad permaneció sin descubrir hasta ahora porque el controlador normalmente no está presente en el disco duro, sino que se suelta y activa cuando es necesario (con un nombre aleatorio) y luego se purga", dijo Kasif Dekel en la divulgación de SentinelLabs aquí.
El uso de un controlador integrado de Windows como primitiva ofensiva de kernel, en lugar de uno vulnerable de terceros, fue demostrado previamente en el contexto de AvNeutralizer de FIN7, que utilizó el controlador ProcLaunchMon.sys de Windows junto con el controlador de Process Explorer para manipular el software de seguridad del endpoint.
Check Point Research dijo que la investigación que produjo estos hallazgos tuvo un origen inusual.
"Esta investigación se originó durante una investigación de respuesta a incidentes que involucraba un sistema comprometido, donde cierta telemetría del endpoint parecía sospechosa pero finalmente se rastreó hasta una actividad legítima de remediación de Windows Defender", señaló Check Point Research en el artículo.
indicadores de abuso de btr.sys
Check Point Research ha identificado las siguientes condiciones de eventos de Sysmon y Windows como indicadores de un posible abuso de BTR.sys:
* Sysmon Event ID 15 (FileCreateStreamHash) donde el nombre del archivo objetivo termina en .sys:changelist, capturando el flujo de datos alternativo de configuración cifrada escrito en el archivo del controlador.
* RegistryEvent (Sysmon Event ID 12 o 13) creando una clave de servicio cuyo valor Args contiene :changelist y cuyo Grupo es "Boot Bus Extender", especialmente cuando no va acompañado de una entrada de Evento de Windows ID 7045 (Servicio Instalado).
* Sysmon Event IDs 11 (FileCreate) y 23 (FileDelete) registrando la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log por el proceso System (PID 4), una ruta de log codificada en el controlador que se activa independientemente de quien lo llame.
* Sysmon Event ID 6 (DriverLoad) inmediatamente seguido por Sysmon Event ID 23 (FileDelete) atribuido al proceso System (PID 4), la huella de ejecución en modo kernel de un activador de BTR.sys en vivo.
Check Point Research también recomienda restringir la asignación de SeLoadDriverPrivilege como el control de endurecimiento primario.
BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios x64 y x86 precompilados adjuntos a las versiones del repositorio.
The Hacker News contactó a Microsoft para conocer su posición respecto a la técnica de BTR.sys y a Check Point Research para obtener más detalles técnicos; ninguno había respondido al momento de la publicación.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.