Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6571
)
-
▼
agosto
(Total:
579
)
-
Estafadores usan grupos de WhatsApp para coordinar...
-
Un controlador de Microsoft Defender podría usarse...
-
Claude Mythos 5 ya disponible en Claude Security p...
-
DeepSeek lanza IA visual similar a Claude Opus
-
Microsoft duplica el almacenamiento de buzón a 100 GB
-
Filtración en Sakura Internet: hackean datos de 1,...
-
Proveedores confiables, nuevas rutas de ataque: có...
-
Por qué la IA opaca es el próximo gran desafío de ...
-
Paquetes populares de Rust con 244M de descargas i...
-
Slack integra Claude Code para programar
-
Desincronización CRLF permite envenenar caché de C...
-
Apple: descifran ubicaciones de Buscar personas en...
-
Explotan vulnerabilidad crítica en Microsoft Entra...
-
OpenAI ofrece retención cero de datos para modelos...
-
Fallo crítico de Spring Security permite acceso ad...
-
Explotan activamente la vulnerabilidad CVE-2026-19...
-
Controlador de Microsoft Defender puede desactivar...
-
Usan agentes de IA OpenClaw para difundir malware ...
-
Grave fallo en NetScaler permite saltar la autenti...
-
Usan Claude, ChatGPT y Copilot como cebo para malware
-
AWS: cómo evitar que un agente de IA secuestrado a...
-
AMD Zen: 10 años salvando a AMD
-
Vulnerabilidad de Cisco permite leer datos sensibles
-
Fallo crítico de SSRF en Kubernetes de Red Hat exp...
-
Ocultan malware en palabras inglesas para infectar...
-
OpenAI pausa entrenamiento de IA por riesgo de hal...
-
El ataque de tarjetas zombi puede reactivar tarjet...
-
Epic Games critica nuevas comisiones de App Store ...
-
Engañan a Grok para que ejecute instrucciones inye...
-
Saltan el MFA de Microsoft 365 y roban pagos vía e...
-
Nuevo malware de Android roba PINs bancarios y usa...
-
Equipo de T-Mobile corta cable para eliminar intru...
-
Zyxel corrige fallo de inyección de comandos en 18...
-
Explotan vulnerabilidad crítica de RCE en Zimbra
-
Claude AI halla fallos de SAML que permiten robo d...
-
OpenAI detiene el entrenamiento de RL de vanguardi...
-
Doom ya funciona en cámaras Canon
-
Publicidad en ChatGPT España
-
OpenAI frena entrenamiento de IA
-
Ataque Spectre en Cloudflare Workers filtra JWT de...
-
EE. UU. acusa a iraníes de robar propiedad intelec...
-
Fallo crítico de Citrix NetScaler permite saltar l...
-
T-Mobile cortó físicamente los cables de Internet ...
-
Cientos de claves de Stripe filtradas exponen pago...
-
OpenAI advierte sobre la atrofia cognitiva por el ...
-
Meta AI llega a Mac para competir con ChatGPT y Cl...
-
Los costes operativos de OpenAI subirán un 20 por ...
-
Anthropic frena su IA más potente por seguridad
-
Descubre la Dark y Deep Web
-
Vulnerabilidad crítica de día cero en Cursor permi...
-
Timo con discos de 32 TB: solo contenían una microSD
-
Meta a juicio por el impacto de sus redes en niños
-
Falla de Microsoft 365 afecta a Sudamérica
-
Usan guía falsa de Claude para desplegar MacSync S...
-
Microsoft vincula más de 30 dominios rotativos a l...
-
CISA añade vulnerabilidad RCE de Microsoft IKE exp...
-
Intel Core Ultra 9 4950K aparece en escena: la CPU...
-
Ransomware fingen ser empresa de recuperación y pi...
-
SIMs vulnerables: riesgo para móviles, coches y ca...
-
China-Nexus camuflan VHD malicioso como JPEG para ...
-
Hackean más de 14.500 dispositivos Dahua mediante ...
-
Herramienta RAVEN extrae bases de datos Elasticsea...
-
Alerta por ransomware Medusa: más de 500 organizac...
-
Oracle lanza 943 parches de seguridad, incluyendo ...
-
Campaña de espionaje SilkParasite ataca a gobierno...
-
Habilidades clave para programadores ante la IA
-
La memoria DDR4 experimentará una nueva subida de ...
-
GeForce Now ya disponible en Firefox
-
Seasonic tiene la primera fuente de alimentación A...
-
Projextor muestra cómo el malware se oculta tras e...
-
Anthropic lanza /design para flujos de UI de Claud...
-
Saltan MFA de Microsoft 365 y roban sesiones activas
-
Explotan vulnerabilidad crítica de SSRF en MLflow
-
Usan IA y webs falsas para robar cuentas saltando ...
-
Ransom Busters engaña afirmando haber hackeado ser...
-
CISA advierte: ransomware Medusa roba datos y cifr...
-
Investigadores logran reactivar tarjetas de crédit...
-
Claude ya envía correos de Gmail automáticamente
-
Vulnerabilidad crítica en Microsoft Copilot permit...
-
Linux eliminará dos sistemas de archivos obsoletos...
-
Limpia tu carpeta de descargas con Mouzi
-
ChatGPT para adolescentes
-
Filtración de datos personales de huéspedes en cad...
-
Plataforma de fraude BTMob usa 1.400 servidores pa...
-
Driver de LAN de GEEKOM Mini PC infectado con troy...
-
Crisis de componentes retrasa PS6
-
Engañan a Copilot para que revele a investigadores...
-
Kimsuky amplía su arsenal de ciberespionaje con IA...
-
Vulnerabilidad crítica de GitLab permite borrar pr...
-
Shadow hVNC permite control remoto sin mover el ra...
-
16 paquetes de RubyGems mediante typosquatting rob...
-
Estafador cripto usa Claude Code para procesar más...
-
Los virus mentales de la IA pueden propagarse entr...
-
Windows 11 sigue necesitando 16 GB de RAM
-
OpenAI advierte que la IA puede automatizar cibera...
-
O2 aclara sustitución de routers por WiFi 7
-
Apple corrige 28 vulnerabilidades en macOS, iOS e ...
-
YouTube vuelve a funcionar bien en Movistar y O2
-
Red Hat descarta CVE de Linux hallado con IA
-
Vulnerabilidad de VMware Syslog permite RCE root, ...
-
Recupera 11 GB con un solo comando en Windows con ...
-
Grave vulnerabilidad de GraphQL en GitLab podría p...
-
Claude Code ayuda a operador de ransomware a robar...
-
Microsoft optimiza WinRE en Windows 11
-
Tuxedo OS lanza beta basada en Debian
-
Cadena de vulnerabilidades en videollamadas VoLTE ...
-
Publicado código de exploit para vulnerabilidad de...
-
Vulnerabilidad de Microsoft SCCM permite ejecutar ...
-
Dos empleados montaron su propia tienda de PC con ...
-
China abre bar geek con DeepSeek gratis
-
OpenAI elimina su equipo de riesgos catastróficos
-
Una IA vulneró el código de Snowflake y otro agent...
-
Vulnerabilidad en Forminator de WordPress permite ...
-
Conserva tu Fire TV pese a Vega OS
-
Caída de GitHub afecta a desarrolladores globales
-
Ya disponible nueva versión IA China: DeepSeek V4 Pro
-
Filtración de datos en Pokémon Center expone infor...
-
Ya disponible webmail Roundcube 1.6.18 y 1.7.3 con...
-
Amazon destruye libros para entrenar su IA
-
Philips, Shell y GE analizan posibles filtraciones...
-
Otro componente de PC subirá de precio: las placas...
-
Monit (monitorización completa) en OPNsense
-
Guía completa de Memoria RAM
-
Puerta trasera de Windows oculta dominio C2 en des...
-
Vulnerabilidad de Apple Screen Sharing permite eje...
-
Memoria DDR5 alcanza precio récord
-
Gusano ChainDrop de npm infecta 444 paquetes vía G...
-
Actor vinculado a China explota fallo de VMware vC...
-
-
▼
agosto
(Total:
579
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1719
)
seguridad
(
1712
)
software
(
1018
)
hardware
(
897
)
google
(
765
)
Malware
(
710
)
privacidad
(
662
)
ransomware
(
535
)
Windows
(
521
)
exploit
(
466
)
android
(
465
)
linux
(
419
)
cve
(
374
)
tutorial
(
300
)
nvidia
(
299
)
manual
(
282
)
hacking
(
254
)
ssd
(
181
)
WhatsApp
(
173
)
ddos
(
139
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
116
)
youtube
(
83
)
herramientas
(
80
)
firefox
(
78
)
firmware
(
77
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
68
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se descubrió un fallo de seguridad llamado SCTPhantom (CVE-2026-64564) en el código de red SCTP de Linux, presente desde 2008. Esta vulnerab...
-
Un actor de amenazas apodado "TheHatman" está llevando a cabo una extensa campaña de exfiltración de datos de Azure en la dark w...
-
T-Mobile cortó físicamente cables con tijeras para expulsar a hackers vinculados a China pertenecientes a la operación Salt Typhoon , evit...
Un controlador de Microsoft Defender podría usarse para eliminar software de seguridad durante el arranque
sábado, 22 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
Check Point Research descubrió una técnica que utiliza el controlador legítimo BTR.sys de Microsoft Defender para realizar operaciones a nivel de kernel en Windows 7 hasta Windows 11. Al aprovechar un protocolo de cifrado fijo, un atacante con privilegios de administrador puede eliminar archivos protegidos y desactivar el propio Defender. Microsoft no planea lanzar un parche ya que considera que el método requiere permisos administrativos previos.

Check Point Research ha revelado una técnica que utiliza el propio controlador de remediación al arranque, legítimamente firmado de Microsoft Defender, para realizar operaciones arbitrarias de archivos y registros a nivel de kernel en sistemas Windows, desde Windows 7 hasta Windows 11 25H2, sin explotar ningún fallo de software y sin importar ningún controlador externo a la máquina.
El controlador, BTR.sys (Boot Time Removal Tool), es un componente obligatorio de Windows, lo que significa que no puede añadirse a la lista de bloqueos de controladores vulnerables de Microsoft ni bloquearse mediante el Control de Aplicaciones de Windows Defender (WDAC) sin interrumpir el propio Defender.
Jiří Vinopal, investigador de amenazas e ingeniero inverso en Check Point Research, presentó los hallazgos en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el artículo de investigación junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó que no encontró pruebas de que la técnica haya sido utilizada en ataques reales.
"Durante nuestro análisis de todas las muestras recogidas y fuentes de telemetría, no observamos pruebas de abuso real de BTR.sys de la manera demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no utilizada por los actores de amenazas, lo que hace viable la ingeniería de detección proactiva antes de que aparezca el armamento en la naturaleza", señaló Check Point Research.
BTR.sys está embebido en MpEngine.dll de Defender como el recurso BOOTTIMETOOL y se despliega cuando Defender debe terminar de eliminar malware tras un reinicio, borrando archivos o entradas del registro que estaban bloqueadas mientras Windows estaba en ejecución.
Vinopal realizó la ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración pasado a BTR.sys está cifrado con RC4 utilizando una clave de 256 bytes codificada en la sección .rdata de cada compilación de BTR.sys enviada desde Windows 7, verificando que no ha cambiado en 18 versiones únicas de 64 bits.
BTR_CLI, la herramienta de prueba de concepto, localiza MpEngine.dll bajo las actualizaciones de definiciones de Defender y extrae el binario BTR.sys embebido.
La herramienta luego construye una transacción cifrada válida. Después, instala el controlador como un servicio mediante escrituras directas en el registro HKLM utilizando Type=1, Start=1 y Group="Boot Bus Extender", un método que evita completamente el Administrador de Control de Servicios y no genera ninguna entrada de Evento de Windows ID 7045 (Servicio Instalado).
Cuando se carga, BTR.sys ejecuta las operaciones en cola desde el Ring 0, atribuidas en la telemetría al proceso System (PID 4), y puede borrar archivos y directorios bloqueados, mover archivos a rutas sin restricciones (incluyendo System32\drivers), eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.
Un segundo modo de activación programa esas operaciones para el próximo reinicio.
El controlador se ejecuta entonces durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos sea escribible pero antes de que los servicios de modo usuario de Defender hayan arrancado, permitiendo que BTR.sys elimine físicamente binarios de seguridad como WdFilter.sys y MsMpEng.exe antes de que puedan bloquearse a sí mismos.
Una demostración en vivo en Black Hat mostró a BTR_CLI borrando todo el stack de Defender de una máquina Windows 11 25H2 totalmente actualizada y con la Protección contra alteraciones activa.
La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya lo poseen.
A diferencia de los ataques que dependen de la técnica "bring your own vulnerable driver" (trae tu propio controlador vulnerable), que dependen de controladores firmados de terceros conocidos como vulnerables que pueden añadirse a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows desde Windows 7 en adelante.
"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónico que puede ser cruzado si un atacante ya tiene privilegios administrativos. Tras la divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para un servicio inmediato, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el artículo aquí.
El repositorio de GitHub de Vinopal para BTR_CLI añade que "no hay ningún parche planeado", una caracterización que Microsoft no ha confirmado públicamente.
BTR.sys fue examinado por investigadores de seguridad por un fallo diferente en el mismo controlador cinco años antes.
En febrero de 2021, el investigador de SentinelLabs Kasif Dekel reveló CVE-2021-24092, una vulnerabilidad de escalada de privilegios que permitía a un usuario local no administrador sobrescribir archivos arbitrarios colocando un enlace duro en la ruta del log del controlador. Microsoft parcheó CVE-2021-24092 el 9 de febrero de 2021.
"Asumimos que esta vulnerabilidad permaneció sin descubrir hasta ahora porque el controlador normalmente no está presente en el disco duro, sino que se suelta y activa cuando es necesario (con un nombre aleatorio) y luego se purga", dijo Kasif Dekel en la divulgación de SentinelLabs aquí.
El uso de un controlador integrado de Windows como primitiva ofensiva de kernel, en lugar de uno vulnerable de terceros, fue demostrado previamente en el contexto de AvNeutralizer de FIN7, que utilizó el controlador ProcLaunchMon.sys de Windows junto con el controlador de Process Explorer para manipular el software de seguridad del endpoint.
Check Point Research dijo que la investigación que produjo estos hallazgos tuvo un origen inusual.
"Esta investigación se originó durante una investigación de respuesta a incidentes que involucraba un sistema comprometido, donde cierta telemetría del endpoint parecía sospechosa pero finalmente se rastreó hasta una actividad legítima de remediación de Windows Defender", señaló Check Point Research en el artículo.
Check Point Research ha identificado las siguientes condiciones de eventos de Sysmon y Windows como indicadores de un posible abuso de BTR.sys:
* Sysmon Event ID 15 (FileCreateStreamHash) donde el nombre del archivo objetivo termina en .sys:changelist, capturando el flujo de datos alternativo de configuración cifrada escrito en el archivo del controlador.
* RegistryEvent (Sysmon Event ID 12 o 13) creando una clave de servicio cuyo valor Args contiene :changelist y cuyo Grupo es "Boot Bus Extender", especialmente cuando no va acompañado de una entrada de Evento de Windows ID 7045 (Servicio Instalado).
* Sysmon Event IDs 11 (FileCreate) y 23 (FileDelete) registrando la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log por el proceso System (PID 4), una ruta de log codificada en el controlador que se activa independientemente de quien lo llame.
* Sysmon Event ID 6 (DriverLoad) inmediatamente seguido por Sysmon Event ID 23 (FileDelete) atribuido al proceso System (PID 4), la huella de ejecución en modo kernel de un activador de BTR.sys en vivo.
Check Point Research también recomienda restringir la asignación de SeLoadDriverPrivilege como el control de endurecimiento primario.
BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios x64 y x86 precompilados adjuntos a las versiones del repositorio.
The Hacker News contactó a Microsoft para conocer su posición respecto a la técnica de BTR.sys y a Check Point Research para obtener más detalles técnicos; ninguno había respondido al momento de la publicación.
Fuente:
THN

Check Point Research ha revelado una técnica que utiliza el propio controlador de remediación al arranque, legítimamente firmado de Microsoft Defender, para realizar operaciones arbitrarias de archivos y registros a nivel de kernel en sistemas Windows, desde Windows 7 hasta Windows 11 25H2, sin explotar ningún fallo de software y sin importar ningún controlador externo a la máquina.
El controlador, BTR.sys (Boot Time Removal Tool), es un componente obligatorio de Windows, lo que significa que no puede añadirse a la lista de bloqueos de controladores vulnerables de Microsoft ni bloquearse mediante el Control de Aplicaciones de Windows Defender (WDAC) sin interrumpir el propio Defender.
Jiří Vinopal, investigador de amenazas e ingeniero inverso en Check Point Research, presentó los hallazgos en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el artículo de investigación junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó que no encontró pruebas de que la técnica haya sido utilizada en ataques reales.
"Durante nuestro análisis de todas las muestras recogidas y fuentes de telemetría, no observamos pruebas de abuso real de BTR.sys de la manera demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no utilizada por los actores de amenazas, lo que hace viable la ingeniería de detección proactiva antes de que aparezca el armamento en la naturaleza", señaló Check Point Research.
BTR.sys está embebido en MpEngine.dll de Defender como el recurso BOOTTIMETOOL y se despliega cuando Defender debe terminar de eliminar malware tras un reinicio, borrando archivos o entradas del registro que estaban bloqueadas mientras Windows estaba en ejecución.
Vinopal realizó la ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración pasado a BTR.sys está cifrado con RC4 utilizando una clave de 256 bytes codificada en la sección .rdata de cada compilación de BTR.sys enviada desde Windows 7, verificando que no ha cambiado en 18 versiones únicas de 64 bits.
BTR_CLI, la herramienta de prueba de concepto, localiza MpEngine.dll bajo las actualizaciones de definiciones de Defender y extrae el binario BTR.sys embebido.
La herramienta luego construye una transacción cifrada válida. Después, instala el controlador como un servicio mediante escrituras directas en el registro HKLM utilizando Type=1, Start=1 y Group="Boot Bus Extender", un método que evita completamente el Administrador de Control de Servicios y no genera ninguna entrada de Evento de Windows ID 7045 (Servicio Instalado).
Cuando se carga, BTR.sys ejecuta las operaciones en cola desde el Ring 0, atribuidas en la telemetría al proceso System (PID 4), y puede borrar archivos y directorios bloqueados, mover archivos a rutas sin restricciones (incluyendo System32\drivers), eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.
Un segundo modo de activación programa esas operaciones para el próximo reinicio.
El controlador se ejecuta entonces durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos sea escribible pero antes de que los servicios de modo usuario de Defender hayan arrancado, permitiendo que BTR.sys elimine físicamente binarios de seguridad como WdFilter.sys y MsMpEng.exe antes de que puedan bloquearse a sí mismos.
Una demostración en vivo en Black Hat mostró a BTR_CLI borrando todo el stack de Defender de una máquina Windows 11 25H2 totalmente actualizada y con la Protección contra alteraciones activa.
La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya lo poseen.
A diferencia de los ataques que dependen de la técnica "bring your own vulnerable driver" (trae tu propio controlador vulnerable), que dependen de controladores firmados de terceros conocidos como vulnerables que pueden añadirse a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows desde Windows 7 en adelante.
"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónico que puede ser cruzado si un atacante ya tiene privilegios administrativos. Tras la divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para un servicio inmediato, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el artículo aquí.
El repositorio de GitHub de Vinopal para BTR_CLI añade que "no hay ningún parche planeado", una caracterización que Microsoft no ha confirmado públicamente.
BTR.sys fue examinado por investigadores de seguridad por un fallo diferente en el mismo controlador cinco años antes.
En febrero de 2021, el investigador de SentinelLabs Kasif Dekel reveló CVE-2021-24092, una vulnerabilidad de escalada de privilegios que permitía a un usuario local no administrador sobrescribir archivos arbitrarios colocando un enlace duro en la ruta del log del controlador. Microsoft parcheó CVE-2021-24092 el 9 de febrero de 2021.
"Asumimos que esta vulnerabilidad permaneció sin descubrir hasta ahora porque el controlador normalmente no está presente en el disco duro, sino que se suelta y activa cuando es necesario (con un nombre aleatorio) y luego se purga", dijo Kasif Dekel en la divulgación de SentinelLabs aquí.
El uso de un controlador integrado de Windows como primitiva ofensiva de kernel, en lugar de uno vulnerable de terceros, fue demostrado previamente en el contexto de AvNeutralizer de FIN7, que utilizó el controlador ProcLaunchMon.sys de Windows junto con el controlador de Process Explorer para manipular el software de seguridad del endpoint.
Check Point Research dijo que la investigación que produjo estos hallazgos tuvo un origen inusual.
"Esta investigación se originó durante una investigación de respuesta a incidentes que involucraba un sistema comprometido, donde cierta telemetría del endpoint parecía sospechosa pero finalmente se rastreó hasta una actividad legítima de remediación de Windows Defender", señaló Check Point Research en el artículo.
indicadores de abuso de btr.sys
Check Point Research ha identificado las siguientes condiciones de eventos de Sysmon y Windows como indicadores de un posible abuso de BTR.sys:
* Sysmon Event ID 15 (FileCreateStreamHash) donde el nombre del archivo objetivo termina en .sys:changelist, capturando el flujo de datos alternativo de configuración cifrada escrito en el archivo del controlador.
* RegistryEvent (Sysmon Event ID 12 o 13) creando una clave de servicio cuyo valor Args contiene :changelist y cuyo Grupo es "Boot Bus Extender", especialmente cuando no va acompañado de una entrada de Evento de Windows ID 7045 (Servicio Instalado).
* Sysmon Event IDs 11 (FileCreate) y 23 (FileDelete) registrando la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log por el proceso System (PID 4), una ruta de log codificada en el controlador que se activa independientemente de quien lo llame.
* Sysmon Event ID 6 (DriverLoad) inmediatamente seguido por Sysmon Event ID 23 (FileDelete) atribuido al proceso System (PID 4), la huella de ejecución en modo kernel de un activador de BTR.sys en vivo.
Check Point Research también recomienda restringir la asignación de SeLoadDriverPrivilege como el control de endurecimiento primario.
BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios x64 y x86 precompilados adjuntos a las versiones del repositorio.
The Hacker News contactó a Microsoft para conocer su posición respecto a la técnica de BTR.sys y a Check Point Research para obtener más detalles técnicos; ninguno había respondido al momento de la publicación.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.