Check Point Research vừa tiết lộ một kỹ thuật sử dụng chính driver khắc phục lỗi lúc khởi động (boot-time remediation driver) được ký hợp lệ của Microsoft Defender để thực hiện các thao tác tệp và registry ở cấp độ kernel tùy ý. Kỹ thuật này ảnh hưởng đến các hệ thống Windows từ Windows 7 đến Windows 11 25H2, mà không cần khai thác lỗ hổng phần mềm hay nhập driver từ bên ngoài vào máy tính.
Driver này, có tên là BTR.sys (Boot Time Removal Tool), là một thành phần bắt buộc của Windows. Điều này có nghĩa là nó không thể bị đưa vào danh sách chặn driver dễ bị tổn thương (Vulnerable Driver Blocklist) của Microsoft hoặc bị chặn thông qua Windows Defender Application Control (WDAC) mà không gây gián đoạn hoạt động của chính Defender.
Jiří Vinopal, một nhà nghiên cứu đe dọa và chuyên gia dịch ngược tại Check Point Research, đã trình bày những phát hiện này tại hội thảo Black Hat USA 2026 và DEF CON 34 ở Las Vegas. Ông cũng đã công bố báo cáo nghiên cứu đi kèm cùng một công cụ proof-of-concept có tên BTR_CLI vào ngày 20 tháng 8 năm 2026. Check Point Research cho biết họ chưa tìm thấy bằng chứng nào cho thấy kỹ thuật này đã được sử dụng trong các cuộc tấn công thực tế.
"Trong quá trình phân tích tất cả các mẫu và nguồn dữ liệu telemetry thu thập được, chúng tôi không quan sát thấy bằng chứng về việc lạm dụng BTR.sys trong thực tế theo cách thức đã trình bày. Điều này cho thấy kỹ thuật này hiện chưa được các tác nhân đe dọa biết đến hoặc sử dụng, giúp việc kỹ thuật phát hiện chủ động trở nên khả thi trước khi nó bị vũ khí hóa ngoài thực tế," Check Point Research cho biết.
Cơ chế hoạt động của BTR.sys
BTR.sys được nhúng trong tệp MpEngine.dll của Defender dưới dạng tài nguyên BOOTTIMETOOL và được triển khai khi Defender cần hoàn tất việc loại bỏ malware sau khi khởi động lại, xóa các tệp hoặc mục registry bị khóa khi Windows đang chạy.
Vinopal đã dịch ngược giao thức giao dịch (transaction protocol) độc quyền và không được tài liệu hóa của driver này. Ông phát hiện ra rằng mọi khối cấu hình (configuration blob) được chuyển đến BTR.sys đều được mã hóa RC4 với một khóa 256-byte được mã hóa cứng trong phần .rdata của mọi bản dựng BTR.sys kể từ Windows 7, và không thay đổi qua 18 phiên bản 64-bit khác nhau.
Công cụ proof-of-concept BTR_CLI sẽ định vị MpEngine.dll trong các bản cập nhật định nghĩa của Defender và trích xuất tệp nhị phân BTR.sys được nhúng bên trong.
Sau đó, công cụ này xây dựng một giao dịch được mã hóa hợp lệ. Nó cài đặt driver dưới dạng một dịch vụ thông qua việc ghi trực tiếp vào registry HKLM bằng các giá trị Type=1, Start=1, và Group="Boot Bus Extender". Phương pháp này bỏ qua hoàn toàn Service Control Manager và không tạo ra nhật ký Windows Event ID 7045 (Service Installed).
Khi được tải, BTR.sys thực hiện các thao tác đã xếp hàng từ Ring 0, được ghi nhận trong telemetry là thuộc về tiến trình System (PID 4). Nó có thể xóa các tệp và thư mục bị khóa, di chuyển tệp đến các đường dẫn không bị hạn chế bao gồm System32\drivers, xóa các khóa và giá trị registry, và ghi các giá trị registry mới thuộc bất kỳ loại nào.
Tấn công trong "Khung giờ vàng"
Một chế độ kích hoạt thứ hai cho phép lập lịch các hoạt động đó cho lần khởi động lại tiếp theo.
Driver sau đó sẽ thực thi trong khoảng thời gian mà Vinopal gọi là "khung giờ vàng" (golden window) - khoảng thời gian sau khi hệ thống tệp có thể ghi được nhưng trước khi các dịch vụ chế độ người dùng của Defender bắt đầu. Điều này cho phép BTR.sys xóa vật lý các tệp nhị phân bảo mật như WdFilter.sys và MsMpEng.exe trước khi chúng kịp tự khóa chính mình.
Một buổi trình diễn trực tiếp tại Black Hat đã cho thấy BTR_CLI xóa toàn bộ hệ thống Defender khỏi một máy tính Windows 11 25H2 đã cập nhật đầy đủ và đang bật tính năng Tamper Protection.
Việc khai thác yêu cầu một tài khoản quản trị viên có quyền SeLoadDriverPrivilege, quyền mà BTR_CLI tự động kích hoạt cho các tài khoản vốn đã sở hữu nó.
Khác với các cuộc tấn công dựa trên kỹ thuật bring your own vulnerable driver (BYOVD) vốn phụ thuộc vào các driver bên thứ ba có chữ ký nhưng dễ bị tổn thương (có thể bị đưa vào danh sách chặn), kỹ thuật "BTR Reforged" sử dụng một driver có sẵn trong mọi bản cài đặt Windows từ Windows 7 trở đi.
"Vấn đề này không phải là một lỗ hổng theo nghĩa truyền thống, mà là một ranh giới tin cậy về mặt kiến trúc có thể bị vượt qua nếu kẻ tấn công đã có đặc quyền quản trị. Sau khi tiết lộ có trách nhiệm, MSRC đã xác nhận rằng những phát hiện này không đáp ứng tiêu chí để được xử lý ngay lập tức, vì kỹ thuật này dựa trên các đặc quyền quản trị đã tồn tại từ trước (SeLoadDriverPrivilege)," Check Point Research cho biết trong báo cáo.
Lịch sử và các kỹ thuật tương tự
BTR.sys từng được các nhà nghiên cứu bảo mật kiểm tra vì một lỗi khác trong cùng driver này 5 năm trước. Vào tháng 2 năm 2021, nhà nghiên cứu Kasif Dekel của SentinelLabs đã tiết lộ CVE-2021-24092, một lỗ hổng leo thang đặc quyền cho phép người dùng không có quyền quản trị ghi đè các tệp tùy ý. Microsoft đã vá lỗi này vào ngày 9 tháng 2 năm 2021.
Việc sử dụng driver tích hợp sẵn của Windows làm công cụ tấn công kernel, thay vì driver bên thứ ba, trước đây cũng đã được thể hiện qua trường hợp AvNeutralizer của nhóm FIN7, vốn đã vũ khí hóa driver ProcLaunchMon.sys của Windows cùng với driver Process Explorer để can thiệp vào phần mềm bảo mật điểm cuối.
Dấu hiệu nhận biết và Cách phòng vệ
Check Point Research đã xác định các điều kiện sự kiện Sysmon và Windows sau đây là dấu hiệu tiềm ẩn của việc lạm dụng BTR.sys:
- Sysmon Event ID 15 (FileCreateStreamHash): Khi tên tệp mục tiêu kết thúc bằng
.sys:changelist, ghi lại Alternate Data Stream cấu hình được mã hóa được ghi vào tệp driver. - RegistryEvent (Sysmon Event ID 12 hoặc 13): Tạo một khóa dịch vụ mà giá trị Args chứa
:changelistvà Group là "Boot Bus Extender", đặc biệt khi không đi kèm với mục Windows Event ID 7045 (Service Installed). - Sysmon Event ID 11 (FileCreate) và 23 (FileDelete): Ghi lại việc tạo và xóa nhanh chóng tệp
\SystemRoot\Temp\BootClean.logbởi tiến trình System (PID 4). - Sysmon Event ID 6 (DriverLoad): Ngay sau đó là Sysmon Event ID 23 (FileDelete) thuộc về tiến trình System (PID 4), đây là dấu hiệu thực thi ở chế độ kernel của việc kích hoạt BTR.sys trực tiếp.
Check Point Research cũng khuyến nghị hạn chế việc cấp quyền SeLoadDriverPrivilege như một biện pháp thắt chặt bảo mật chính.