Check Point Research, Microsoft Defender’ın açılış sırasında kullandığı BTR.sys sürücüsünün yönetici yetkisine sahip saldırganlar tarafından kötüye kullanılabileceğini gösteren yeni bir teknik yayınladı. Windows 7’den Windows 11 25H2’ye kadar uzanan sistemleri etkileyebilen yöntemde klasik anlamda bir yazılım açığından yararlanılmıyor. Bunun yerine Defender’ın zaten sistemde bulunan ve Microsoft tarafından imzalanmış sürücüsü kullanılıyor.
Microsoft Defender Sürücüsü Güvenlik Yazılımlarını Silebiliyor
BTR.sys, Defender’ın yeniden başlatma sonrasında kilitli dosyaları veya kayıt defteri girdilerini temizleyebilmesi için kullanılan Boot Time Removal Tool bileşeninin bir parçası. Araştırmacılar, sürücünün kullandığı yapılandırma mekanizmasının tersine mühendislikle çözülebildiğini ve belirli işlemlerin çekirdek seviyesinde çalıştırılabildiğini ortaya koydu.

Bu işlemler arasında dosya ve klasör silme, kayıt defteri anahtarlarını değiştirme ve bazı dosyaları farklı dizinlere taşıma gibi yetenekler bulunuyor. En dikkat çekici nokta ise sürücünün, Defender’ın kullanıcı tarafındaki servisleri başlamadan önce devreye girebilmesi. Araştırmacılar yaptıkları canlı gösterimde Defender bileşenlerinin açılış sırasında kaldırılabildiğini gösterdi.
Ancak bunun uzaktan ve yetkisiz biçimde kullanılabilen klasik bir açık olmadığını özellikle belirtmek gerekiyor. Yöntemin çalışabilmesi için saldırganın zaten yönetici hesabına ve SeLoadDriverPrivilege yetkisine sahip olması gerekiyor. Microsoft da bu nedenle bulguların acil yama kriterlerini karşılamadığını belirtti. Araştırmacılar ayrıca gerçek saldırılarda kullanım gördüklerine dair kanıt bulunmadığını söylüyor.
Check Point, savunma tarafında özellikle SeLoadDriverPrivilege yetkisinin sınırlandırılmasını öneriyor. Ayrıca sürücü yükleme, servis anahtarı oluşturma ve olağan dışı dosya silme olaylarının izlenmesi tavsiye ediliyor. Microsoft’un şu aşamada bu teknik için ayrı bir düzeltme yayınlayacağına dair resmi bir açıklama bulunmuyor.








Yorum Yap