Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Un controlador de Microsoft Defender podría usarse para eliminar software de seguridad durante el arranque


Check Point Research descubrió una técnica que utiliza el controlador legítimo BTR.sys de Microsoft Defender para realizar operaciones a nivel de kernel en Windows 7 hasta Windows 11. Al aprovechar un protocolo de cifrado fijo, un atacante con privilegios de administrador puede eliminar archivos protegidos y desactivar el propio Defender. Microsoft no planea lanzar un parche ya que considera que el método requiere permisos administrativos previos.





Check Point Research ha revelado una técnica que utiliza el propio controlador de remediación al arranque, legítimamente firmado de Microsoft Defender, para realizar operaciones arbitrarias de archivos y registros a nivel de kernel en sistemas Windows, desde Windows 7 hasta Windows 11 25H2, sin explotar ningún fallo de software y sin importar ningún controlador externo a la máquina.

El controlador, BTR.sys (Boot Time Removal Tool), es un componente obligatorio de Windows, lo que significa que no puede añadirse a la lista de bloqueos de controladores vulnerables de Microsoft ni bloquearse mediante el Control de Aplicaciones de Windows Defender (WDAC) sin interrumpir el propio Defender.

Jiří Vinopal, investigador de amenazas e ingeniero inverso en Check Point Research, presentó los hallazgos en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el artículo de investigación junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó que no encontró pruebas de que la técnica haya sido utilizada en ataques reales.

"Durante nuestro análisis de todas las muestras recogidas y fuentes de telemetría, no observamos pruebas de abuso real de BTR.sys de la manera demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no utilizada por los actores de amenazas, lo que hace viable la ingeniería de detección proactiva antes de que aparezca el armamento en la naturaleza", señaló Check Point Research.

BTR.sys está embebido en MpEngine.dll de Defender como el recurso BOOTTIMETOOL y se despliega cuando Defender debe terminar de eliminar malware tras un reinicio, borrando archivos o entradas del registro que estaban bloqueadas mientras Windows estaba en ejecución.

Vinopal realizó la ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración pasado a BTR.sys está cifrado con RC4 utilizando una clave de 256 bytes codificada en la sección .rdata de cada compilación de BTR.sys enviada desde Windows 7, verificando que no ha cambiado en 18 versiones únicas de 64 bits.

BTR_CLI, la herramienta de prueba de concepto, localiza MpEngine.dll bajo las actualizaciones de definiciones de Defender y extrae el binario BTR.sys embebido.

La herramienta luego construye una transacción cifrada válida. Después, instala el controlador como un servicio mediante escrituras directas en el registro HKLM utilizando Type=1, Start=1 y Group="Boot Bus Extender", un método que evita completamente el Administrador de Control de Servicios y no genera ninguna entrada de Evento de Windows ID 7045 (Servicio Instalado).

Cuando se carga, BTR.sys ejecuta las operaciones en cola desde el Ring 0, atribuidas en la telemetría al proceso System (PID 4), y puede borrar archivos y directorios bloqueados, mover archivos a rutas sin restricciones (incluyendo System32\drivers), eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.

Un segundo modo de activación programa esas operaciones para el próximo reinicio.

El controlador se ejecuta entonces durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos sea escribible pero antes de que los servicios de modo usuario de Defender hayan arrancado, permitiendo que BTR.sys elimine físicamente binarios de seguridad como WdFilter.sys y MsMpEng.exe antes de que puedan bloquearse a sí mismos.

Una demostración en vivo en Black Hat mostró a BTR_CLI borrando todo el stack de Defender de una máquina Windows 11 25H2 totalmente actualizada y con la Protección contra alteraciones activa.

La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya lo poseen.

A diferencia de los ataques que dependen de la técnica "bring your own vulnerable driver" (trae tu propio controlador vulnerable), que dependen de controladores firmados de terceros conocidos como vulnerables que pueden añadirse a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows desde Windows 7 en adelante.

"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónico que puede ser cruzado si un atacante ya tiene privilegios administrativos. Tras la divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para un servicio inmediato, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el artículo aquí.

El repositorio de GitHub de Vinopal para BTR_CLI añade que "no hay ningún parche planeado", una caracterización que Microsoft no ha confirmado públicamente.

BTR.sys fue examinado por investigadores de seguridad por un fallo diferente en el mismo controlador cinco años antes.

En febrero de 2021, el investigador de SentinelLabs Kasif Dekel reveló CVE-2021-24092, una vulnerabilidad de escalada de privilegios que permitía a un usuario local no administrador sobrescribir archivos arbitrarios colocando un enlace duro en la ruta del log del controlador. Microsoft parcheó CVE-2021-24092 el 9 de febrero de 2021.

"Asumimos que esta vulnerabilidad permaneció sin descubrir hasta ahora porque el controlador normalmente no está presente en el disco duro, sino que se suelta y activa cuando es necesario (con un nombre aleatorio) y luego se purga", dijo Kasif Dekel en la divulgación de SentinelLabs aquí.

El uso de un controlador integrado de Windows como primitiva ofensiva de kernel, en lugar de uno vulnerable de terceros, fue demostrado previamente en el contexto de AvNeutralizer de FIN7, que utilizó el controlador ProcLaunchMon.sys de Windows junto con el controlador de Process Explorer para manipular el software de seguridad del endpoint.

Check Point Research dijo que la investigación que produjo estos hallazgos tuvo un origen inusual.

"Esta investigación se originó durante una investigación de respuesta a incidentes que involucraba un sistema comprometido, donde cierta telemetría del endpoint parecía sospechosa pero finalmente se rastreó hasta una actividad legítima de remediación de Windows Defender", señaló Check Point Research en el artículo.

indicadores de abuso de btr.sys



Check Point Research ha identificado las siguientes condiciones de eventos de Sysmon y Windows como indicadores de un posible abuso de BTR.sys:

* Sysmon Event ID 15 (FileCreateStreamHash) donde el nombre del archivo objetivo termina en .sys:changelist, capturando el flujo de datos alternativo de configuración cifrada escrito en el archivo del controlador.
* RegistryEvent (Sysmon Event ID 12 o 13) creando una clave de servicio cuyo valor Args contiene :changelist y cuyo Grupo es "Boot Bus Extender", especialmente cuando no va acompañado de una entrada de Evento de Windows ID 7045 (Servicio Instalado).
* Sysmon Event IDs 11 (FileCreate) y 23 (FileDelete) registrando la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log por el proceso System (PID 4), una ruta de log codificada en el controlador que se activa independientemente de quien lo llame.
* Sysmon Event ID 6 (DriverLoad) inmediatamente seguido por Sysmon Event ID 23 (FileDelete) atribuido al proceso System (PID 4), la huella de ejecución en modo kernel de un activador de BTR.sys en vivo.

Check Point Research también recomienda restringir la asignación de SeLoadDriverPrivilege como el control de endurecimiento primario.

BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios x64 y x86 precompilados adjuntos a las versiones del repositorio.

The Hacker News contactó a Microsoft para conocer su posición respecto a la técnica de BTR.sys y a Check Point Research para obtener más detalles técnicos; ninguno había respondido al momento de la publicación.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.