חוקר מ-Check Point Research הראה כיצד אפשר לנצל דרייבר רשמי וחתום כחוק של Microsoft Defender כדי לבצע מחיקה וכתיבה שרירותיות של קבצים ורישום ברמת הקרנל, ולנטרל בכך תוכנות אבטחה מתחרות בזמן האתחול. מדובר לא בפגיעות תוכנה במובן הרגיל, אלא בניצול לרעה של יכולת לגיטימית של הדרייבר עצמו — ולכן מיקרוסופט מסרבת להכיר בכך כבאג שדורש תיקון.

| מזהה: | לא הוקצה מספר CVE — מיקרוסופט מסווגת את הדרייבר כ-LOLDriver (כלי לגיטימי בשימוש לרעה), לא כפגיעות |
| מוצר וגרסאות מושפעות: | הדרייבר BTR.sys ("Boot-Time Removal Tool") המובנה ב-Microsoft Defender, בגרסאות שנמצאות בכל התקנה החל מ-Windows 7 ועד Windows 11 25H2 |
| חומרה (CVSS): | לא פורסם ציון — מיקרוסופט לא מכירה בכך כפגיעות מדידה |
| מנוצל בפועל: | לפי Check Point, לא נצפו עדויות לניצול בזירה נכון לפרסום המחקר |
| סטטוס תיקון: | אין תיקון מתוכנן; לדברי החוקרים, גורמי האבטחה של מיקרוסופט (MSRC) קבעו שהממצא אינו עומד בקריטריונים לטיפול מיידי מכיוון שהוא דורש הרשאות מנהל קיימות מראש |
מה קרה
הדרייבר BTR.sys מיועד להסיר רכיבי נוזקה ש"נעולים" בזמן ריצת המערכת, על ידי ביצוע פעולות קובץ ורישום בזמן האתחול — לפני שרוב שירותי ההגנה עולים. החוקר גילה שהתצורה שהדרייבר קורא מוצפנת במפתח קבוע שזהה בכל הגרסאות מאז Windows 7, וכי תוקף עם הרשאות מנהל יכול לנצל זאת כדי להטעין את הדרייבר באופן עצמאי ולהורות לו לבצע מחיקת קבצים, מחיקת מפתחות רישום ופעולות נוספות ברמת הקרנל — כולל נטרול של תוכנות אבטחה אחרות המותקנות באותה מערכת.
ההבדל המרכזי בין הטכניקה הזו לבין מתקפות "Bring Your Own Vulnerable Driver" הרגילות הוא שכאן לא מדובר בדרייבר צד-שלישי פגיע שאפשר לחסום ברשימת הדרייברים האסורים של מיקרוסופט. BTR.sys הוא רכיב חובה של Defender עצמו, כך שחסימתו תשבש את פעולת ההגנה הרגילה. הממצאים הוצגו בכנס Black Hat USA ו-DEF CON 34 ב-20 באוגוסט, יחד עם כלי בדיקה בשם BTR_CLI.
נקודות לשים לב
- הטכניקה דורשת הרשאות מנהל והרשאת SeLoadDriverPrivilege קיימות מראש — היא לא מספקת לתוקף גישה ראשונית, אלא כלי להסלמה ולנטרול הגנות אחרי שכבר יש דריסת רגל. הקשיחו את הרשאת ה-SeLoadDriverPrivilege ואל תשאירו אותה זמינה למשתמשים שלא חייבים אותה.
- אל תסתמכו על רשימת הדרייברים הפגיעים של מיקרוסופט כמנגנון הגנה יחיד — היא לא נועדה, ולא יכולה, לחסום כלי לגיטימי שהוא חלק מהמוצר עצמו.
- לצוותי SOC: כדאי להוסיף כללי זיהוי ל-EDR/Sysmon על יצירת זרם נתונים חלופי (ADS) בשם
:changelistעל קבצי דרייבר, ועל מחיקת קבצי אבטחה על ידי תהליך System מיד לאחר טעינת דרייבר. - מכיוון שמיקרוסופט לא צפויה לתקן זאת כפגיעות קלאסית, ההגנה האפקטיבית היא בקרת הרשאות וניטור התנהגותי — לא עדכון תוכנה שממתינים לו.
מקורות: Check Point Research · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.