Black Hat USA 2026 重磅:Check Point 演示如何用微软自带 BTR.sys 关闭 Defender

Check Point 在 Black Hat USA 2026 披露一项无需 CVE 的攻击技术:滥用微软 Defender 自带的合法签名引导修复驱动 BTR.sys,在 Windows 7 至 11 25H2 全版本上以 Ring 0 权限删除任意安全软件,包括 Defender 自身。无补丁、无 CVE,WDAC 与漏洞驱动黑名单无法拦截,PoC 工具 BTR_CLI 已公开。