Cercetătorii de la Check Point au demonstrat, la Black Hat USA și DEF CON 34 (20 august 2026), cum un driver oficial Microsoft — parte obligatorie din Windows Defender — poate fi transformat într-un instrument de operațiuni arbitrare la nivel de kernel. Detaliul esențial care schimbă complet miza poveștii: atacul necesită deja acces administrativ pe sistem, nu e o breșă exploatabilă de la distanță.
Cum funcționează: BTR.sys, reconfigurat
Driverul vizat, numit BTR.sys („Boot Time Removal Tool"), rulează cu privilegii kernel complete și există în Windows de peste un deceniu, din era Windows 7. Cercetătorul Jiří Vinopal a reverse-inginerit protocolul intern de tranzacții al driverului — criptat cu RC4, folosind o cheie fixă de 256 de octeți, neschimbată în 18 versiuni succesive. Cu acea cheie, un atacator care are deja acces administrativ poate construi manual comenzi criptate, le poate scrie într-un flux de date ascuns atașat fișierului driver și poate instala driverul direct prin scrieri de registry, ocolind mecanismele normale de control ale sistemului. La următoarea pornire a calculatorului, driverul execută comenzile respective — ștergere de fișiere blocate (inclusiv componente de securitate), ștergere de directoare întregi, scriere arbitrară de fișiere sau modificări de registry — totul atribuit procesului de sistem, apoi se auto-curăță fără urme vizibile.
Nu e o breșă de intrare — e o tehnică de după
Aici e nuanța cea mai importantă: exploatarea cere acces administrativ local deja existent pe mașina țintă. Nu funcționează de pe un cont obișnuit, fără privilegii, și nu poate fi declanșată de la distanță de cineva fără acces prealabil. E, în termeni de securitate, o tehnică „post-exploatare" — ce poate face un atacator care a pătruns deja în sistem cu drepturi de administrator —, nu o poartă de intrare nouă. Asta n-o face lipsită de importanță: demonstrația a reușit să șteargă complet componentele Windows Defender de pe un Windows 11 25H2 complet actualizat, cu Tamper Protection activă — exact protecția menită să prevină acest tip de dezactivare.
De ce Microsoft nu a alocat un CVE
Microsoft Security Response Center a confirmat tehnica, dar a clasificat-o drept problemă de graniță de încredere, nu vulnerabilitate clasică — motivul oficial: „nu îndeplinește criteriile pentru remediere imediată, întrucât se bazează pe privilegii administrative preexistente." Practic, driverul funcționează exact cum a fost proiectat — problema e că un atacator cu acces admin îl poate folosi în afara scopului inițial. Fiindcă BTR.sys e o componentă obligatorie a Defender, nu poate fi pur și simplu adăugat pe lista de drivere blocate, fără să strice funcționarea normală a antivirusului.
Context: o categorie mai largă de risc
Tehnica se încadrează într-o familie cunoscută de atacuri numite „living off the land" — folosirea unor instrumente semnate, de încredere, deja prezente în sistemul de operare, în loc de malware extern ușor de detectat. Diferența față de tehnicile clasice de tip BYOVD (aducerea unui driver terț vulnerabil): aici driverul e 100% Microsoft, semnat corect, și nu are niciun bug clasic de exploatat — abuzul e de context și autorizare, nu de cod defect. Check Point precizează explicit că nu a observat exploatare reală în teren, doar cercetare demonstrativă publicată responsabil.
Concluzie
Pentru utilizatorul obișnuit, cu control complet asupra propriului calculator, riscul practic e minim — dar pentru echipele de securitate corporativă, descoperirea e un memento important: un atacator care obține deja acces de administrator poate dezactiva silențios chiar și un antivirus „la zi", folosind exclusiv componente oficiale Microsoft. Apărarea reală rămâne aceeași de mereu: împiedică accesul administrativ neautorizat de la bun început, pentru că odată obținut, aproape orice devine posibil.
Fii primul care comentează acest articol!