سوءاستفاده از درایور مایکروسافت دیفندر برای حذف نرم‌افزار امنیتی

محققان امنیت سایبری تکنیک جدیدی کشف کرده‌اند که از درایور بوت رسمی مایکروسافت دیفندر برای حذف ابزارهای امنیتی در سطح کرنل استفاده می‌کند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۸ روز پیش
سوءاستفاده از درایور مایکروسافت دیفندر برای حذف نرم‌افزار امنیتی

پژوهشگران شرکت چک پوینت ریسرچ (Check Point Research) تکنیک نگران‌کننده‌ای را فاش کرده‌اند که از درایور رسمی بوت-تایم مایکروسافت دیفندر (Microsoft Defender) با نام BTR.sys برای انجام عملیات دلخواه فایل و رجیستری در سطح کرنل در سیستم‌عامل ویندوز استفاده می‌کند. این تکنیک که روی نسخه‌های مختلف ویندوز از ویندوز ۷ تا ویندوز ۱۱ نسخه 25H2 قابل اجراست، بدون سوءاستفاده از هیچ‌گونه آسیب‌پذیری نرم‌افزاری و بدون وارد کردن درایور خارجی به سیستم کار می‌کند.

درایور مورد بحث یعنی BTR.sys که ابزار حذف زمان بوت (Boot Time Removal Tool) محسوب می‌شود، یکی از اجزای ضروری سیستم‌عامل ویندوز است. این موضوع به این معناست که نمی‌توان آن را در لیست مسدودسازی درایورهای آسیب‌پذیر مایکروسافت (Vulnerable Driver Blocklist) قرار داد یا از طریق کنترل اپلیکیشن ویندوز دیفندر (WDAC) مسدود کرد؛ چرا که این کار اختلال جدی در عملکرد خود آنتی‌ویروس ایجاد می‌کند. جیری وینوپال (Jiří Vinopal)، پژوهشگر تهدیدات در چک پوینت، این یافته‌ها را در کنفرانس‌های Black Hat USA 2026 و DEF CON 34 ارائه داد و ابزار اثبات مفهوم آن را با نام BTR_CLI منتشر کرد.

بر خلاف حملاتی که به تکنیک رایج «آوردن درایور آسیب‌پذیر خودی» (BYOVD) متکی هستند و از درایورهای شخص ثالث شناخته‌شده استفاده می‌کنند، روش جدید از یک مؤلفه داخلی پیش‌فرض در تمامی نسخه‌های ویندوز بهره می‌برد. تیم تحقیقاتی اعلام کرده است که پروتکل تراکنش این درایور را معکوس‌مهندسی کرده و متوجه شده‌اند هر بسته پیکربندی با الگوریتم RC4 رمزگذاری شده است. این ابزار مخرب می‌تواند در بازه زمانی حساس پیش از بارگذاری کامل سرویس‌های یوزر-مود ویندوز، فایل‌های حیاتی امنیتی مانند WdFilter.sys را به طور کامل پاکسازی کند.

مایکروسافت پاسخ داده است که این مسئله یک آسیب‌پذیری سنتی به شمار نمی‌رود، بلکه نشان‌دهنده یک مرز اعتماد معماری است که تنها در صورت داشتن دسترسی‌های سطح مدیریت (Administrative Privileges) قابل دور زدن است. با توجه به اینکه این روش نیازمند دسترسی قبلی به سطح ادمین و حق امتیاز SeLoadDriverPrivilege است، مرکز پاسخگویی امنیتی مایکروسافت (MSRC) اعلام کرده که در حال حاضر نیازی به انتشار وصله فوری برای آن وجود ندارد.

با این حال، کارشناسان امنیتی راهکارهای دفاعی و شاخص‌های شناسایی مختلفی از جمله رویدادهای خاص Sysmon را برای ردیابی سوءاستفاده احتمالی از درایور BTR.sys ارائه کرده‌اند. تحلیلگران توصیه می‌کنند که مدیران سیستم برای افزایش امنیت شبکه، دسترسی به امتیازات حساس سیستمی را به شدت محدود کرده و مانیتورینگ دقیق‌تری روی فعالیت‌های لایه کرنل سیستم‌عامل داشته باشند تا از هرگونه سوءاستفاده احتمالی پیشگیری کنند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.