Check Point Research 在 Black Hat USA 2026 与 DEF CON 同步披露了一项针对 Windows Defender 的高危规避技术:攻击者可滥用微软 Defender 自带的合法签名引导修复驱动 BTR.sys,在 Windows 7、Windows 10、Windows 11 25H2 全版本上以 Ring 0 内核权限执行任意文件与注册表删除,包括直接关闭 Defender 自身。该技术无需 CVE、无补丁、WDAC(Windows Defender Application Control)与漏洞驱动黑名单均无法直接拦截,PoC 工具 BTR_CLI 已随研究论文同步发布。
事件概述
BTR.sys 全称为 Boot-Time Remediation Driver,是微软 Defender 的合法组件,被设计用于在系统启动早期阶段完成安全软件修复与回滚。它由微软签名、随 Defender 一起分发,属于必需组件,不能简单屏蔽。研究团队发现,BTR.sys 在引导阶段加载顺序早于大部分用户态安全产品,且内部实现了一套未公开的 RC4 加密事务协议。攻击者只需注册一个包含特定 Args 值(包含 :changelist)的伪服务键,下一次重启时 BTR.sys 便会按指令在内核态删除任意文件与注册表,整个过程发生在 Defender 自身初始化之前,构成天然的金色窗口。
技术细节
BTR.sys 是 Boot Bus Extender 组的早期加载驱动,引导阶段早于大量安全产品初始化,攻击者滥用其 RC4 事务协议可在 Ring 0 执行任意文件与注册表删除操作。研究中给出的攻击步骤为:
- 在 HKLM\SYSTEM\CurrentControlSet\Services 下注册一个伪服务键,Args 值中携带 :changelist 标记
- 等待系统重启,BTR.sys 在引导阶段加载并解析该服务键的 Args 值
- BTR.sys 按照指令在内核态删除任意文件与注册表项
- 重启完成后 Defender 与已注册的反病毒、EDR 产品均被移除,攻击者获得无防护的系统环境
Check Point 现场演示中,一台已完全打补丁、启用 Defender 全栈防护的机器,在重启后整个 Defender 栈被干净地删除。该技术与常见的 BYOVD(Bring Your Own Vulnerable Driver)攻击最大的不同在于:被滥用的不是第三方有漏洞的驱动,而是微软官方签名、内置、必需的 Defender 组件,因此基于签名信任的防御机制对其天然无效。
影响评估
CVSS 评分:不适用(无 CVE)。攻击向量:本地,需要管理员权限。攻击复杂度:低。所需权限:管理员。是否需用户交互:是(系统重启)。PoC 公开状态:是(BTR_CLI 工具已发布)。已知恶意利用:尚未观察到在野滥用,但工具公开后利用门槛极低。影响面:Windows 7、Windows 10、Windows 11 25H2 全版本,覆盖几乎所有桌面与服务器终端节点,特别是依赖 Defender 作为主要防线的企业终端。
影响范围与版本
- Windows 7、Windows 10、Windows 11 全系列至 25H2
- 触发条件:攻击者已具备本地管理员权限并能触发重启
- 必要条件:BTR.sys 作为 Defender 组件随系统安装,无法卸载
修复建议
由于该技术不依赖具体漏洞,传统的打补丁、升级版本路径无法直接缓解,必须依靠检测与行为控制:
- 建立针对 BTR.sys 加载行为的检测:Sysmon Event ID 6(Driver Load),关注由非 Defender 进程(如 PowerShell、cmd、未签名工具)触发加载的 BTR.sys 实例
- 监控可疑服务键创建:Sysmon Event ID 13(Registry Value Create/Modify)或 Windows Security 日志,重点关注 HKLM\SYSTEM\CurrentControlSet\Services 下新增服务键的 Args 字段中是否包含 :changelist
- 监控引导阶段安全产品删除事件:Defender、第三方 EDR、防病毒相关可执行文件在重启后出现非预期丢失应立即告警
- 阻断 BTR_CLI 工具传播:通过 EDR、文件信誉、应用控制策略阻止已知 BTR_CLI 哈希的执行
- 终端侧启用 ASR(Attack Surface Reduction)规则与受控文件夹访问,结合 Script Block Logging 与 PowerShell 约束语言模式,降低攻击者触达引导阶段操控路径的概率
- 主机入侵检测系统(HIDS)启用文件完整性监控,对 Defender 与安全产品二进制目录进行基线告警
- 应急响应预案中补充引导阶段操控的检测条目,预置快速恢复 Defender 与安全产品栈的脚本
检测规则参考
- Sysmon Event ID 6:BTR.sys 由非 Defender 进程加载即告警
- Sysmon Event ID 13:Services 子键下 Args 值匹配 :changelist 的写入告警
- Windows Security 日志:Defender 服务启动失败、相关可执行文件计划任务失败告警
- EDR 进程监控:已知 BTR_CLI 哈希告警
- Sysmon Event ID 11(FileCreate):Defender 或 EDR 安装目录出现非预期文件写入告警
对于主要依赖 Defender 作为唯一终端防线的企业,建议立即评估第三方 EDR/XDR 覆盖,并通过 Sysmon + SIEM 规则链补齐 BTR.sys 滥用检测能力,避免被单一签名信任机制的盲区所累。