پژوهشگران شرکت چک پوینت ریسرچ (Check Point Research) تکنیک نگرانکنندهای را فاش کردهاند که از درایور رسمی بوت-تایم مایکروسافت دیفندر (Microsoft Defender) با نام BTR.sys برای انجام عملیات دلخواه فایل و رجیستری در سطح کرنل در سیستمعامل ویندوز استفاده میکند. این تکنیک که روی نسخههای مختلف ویندوز از ویندوز ۷ تا ویندوز ۱۱ نسخه 25H2 قابل اجراست، بدون سوءاستفاده از هیچگونه آسیبپذیری نرمافزاری و بدون وارد کردن درایور خارجی به سیستم کار میکند.
درایور مورد بحث یعنی BTR.sys که ابزار حذف زمان بوت (Boot Time Removal Tool) محسوب میشود، یکی از اجزای ضروری سیستمعامل ویندوز است. این موضوع به این معناست که نمیتوان آن را در لیست مسدودسازی درایورهای آسیبپذیر مایکروسافت (Vulnerable Driver Blocklist) قرار داد یا از طریق کنترل اپلیکیشن ویندوز دیفندر (WDAC) مسدود کرد؛ چرا که این کار اختلال جدی در عملکرد خود آنتیویروس ایجاد میکند. جیری وینوپال (Jiří Vinopal)، پژوهشگر تهدیدات در چک پوینت، این یافتهها را در کنفرانسهای Black Hat USA 2026 و DEF CON 34 ارائه داد و ابزار اثبات مفهوم آن را با نام BTR_CLI منتشر کرد.
بر خلاف حملاتی که به تکنیک رایج «آوردن درایور آسیبپذیر خودی» (BYOVD) متکی هستند و از درایورهای شخص ثالث شناختهشده استفاده میکنند، روش جدید از یک مؤلفه داخلی پیشفرض در تمامی نسخههای ویندوز بهره میبرد. تیم تحقیقاتی اعلام کرده است که پروتکل تراکنش این درایور را معکوسمهندسی کرده و متوجه شدهاند هر بسته پیکربندی با الگوریتم RC4 رمزگذاری شده است. این ابزار مخرب میتواند در بازه زمانی حساس پیش از بارگذاری کامل سرویسهای یوزر-مود ویندوز، فایلهای حیاتی امنیتی مانند WdFilter.sys را به طور کامل پاکسازی کند.
مایکروسافت پاسخ داده است که این مسئله یک آسیبپذیری سنتی به شمار نمیرود، بلکه نشاندهنده یک مرز اعتماد معماری است که تنها در صورت داشتن دسترسیهای سطح مدیریت (Administrative Privileges) قابل دور زدن است. با توجه به اینکه این روش نیازمند دسترسی قبلی به سطح ادمین و حق امتیاز SeLoadDriverPrivilege است، مرکز پاسخگویی امنیتی مایکروسافت (MSRC) اعلام کرده که در حال حاضر نیازی به انتشار وصله فوری برای آن وجود ندارد.
با این حال، کارشناسان امنیتی راهکارهای دفاعی و شاخصهای شناسایی مختلفی از جمله رویدادهای خاص Sysmon را برای ردیابی سوءاستفاده احتمالی از درایور BTR.sys ارائه کردهاند. تحلیلگران توصیه میکنند که مدیران سیستم برای افزایش امنیت شبکه، دسترسی به امتیازات حساس سیستمی را به شدت محدود کرده و مانیتورینگ دقیقتری روی فعالیتهای لایه کرنل سیستمعامل داشته باشند تا از هرگونه سوءاستفاده احتمالی پیشگیری کنند.
