Le propre pilote de Windows Defender peut laisser les systèmes sans défense

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les chercheurs de Check Point ont découvert que le pilote de correction légitime de Microsoft pouvait être utilisé comme arme pour les opérations de fichiers et de registre au niveau du noyau, permettant potentiellement aux attaquants de falsifier les contrôles de sécurité.

endif; ?>

Un pilote de correction Windows Defender signé par Microsoft peut être réutilisé dans un « moteur d’exploitation » au niveau du noyau capable de supprimer des fichiers, de modifier le registre et de neutraliser les contrôles de sécurité, selon une nouvelle étude de Check Point Research (CPR).

La technique n’exploite pas de vulnérabilité et ne s’appuie pas sur le modèle traditionnel BYOVD (Bring Your Own Vulnerable Driver). Au lieu de cela, il abuse des fonctionnalités intentionnellement intégrées au pilote Boot-Time Removal de Defender, « BTR.sys », a déclaré Jiří Vinopal, chercheur en CPR, dans un article de blog.

Vinopal a procédé à une ingénierie inverse du pilote et de son format de transaction non documenté, constatant que BTR.sys peut être invité à effectuer des opérations arbitraires sur les fichiers et le registre à partir du mode noyau.

BTR.sys est un composant légitime signé par Microsoft et est utilisé lorsque Defender doit effectuer une correction nécessitant un redémarrage, telle que la suppression d’un fichier verrouillé.

L’équipe CPR a partagé un outil de validation de principe, BTR_CLI, qui démontre la technique sur les versions de Windows allant de Windows 7 à Windows 11 25H2 entièrement mis à jour.

La voie d’attaque reste ouverte sans aucune preuve d’abus dans la nature, car le Security Response Center (MSRC) de Microsoft a constaté qu’elle « ne répondait pas aux critères d’une maintenance immédiate ».

Une fois déchiffrée, la configuration contient une séquence d’actions telles que la suppression de fichiers, la suppression de répertoires, les déplacements de fichiers et les opérations de registre. Les opérations de registre jugées possibles comprenaient la suppression de clés et de valeurs de registre, la définition de valeurs de registre, la modification arbitraire du registre et, potentiellement, la falsification du contrôle de persistance ou de sécurité.

Lorsque la destination est définie sur System32, la primitive de déplacement de fichier peut devenir une capacité d’écriture de fichier arbitraire, a noté Vinopal.

L’abus a été automatisé avec BTR_CLI, y compris l’extraction du pilote légitime de l’installation locale de Defender, la construction de la transaction cryptée et le chargement du pilote. En utilisant la propre copie de BTR.sys de la machine cible, l’outil évite d’introduire des pilotes externes comme avec les attaques BYOVD classiques, a noté CPR.

CPR a démontré que ce timing pouvait être utilisé pour supprimer les binaires Defender et modifier les clés de registre liées à Defender avant le lancement des services de protection. CPR a déclaré que le blocage basé sur les signatures est inefficace car BTR.sys est légitime et il est recommandé d’utiliser plutôt un contexte comportemental. La recherche de signes indiquant que le pilote est utilisé en dehors de ses flux de travail Defender normaux, tels qu’un lignage de processus inhabituel et une activité inattendue des fichiers ou du registre, peut être utile, a-t-il déclaré.

VulnérabilitésSécuritéSécurité WindowsProtection des points de terminaison