Штатный драйвер Windows оказался оружием против Microsoft Defender
На Black Hat показали, как компонент Windows сносит антивирус целиком. Речь про BTR.sys, драйвер Boot Time Removal Tool. Windows использует его, когда Defender дочищает заражение после перезагрузки: драйвер удаляет файлы и записи реестра, которые были заблокированы во время работы системы.
BTR.sys встроен в каждую Windows начиная с 7, поэтому его нельзя внести в список уязвимых драйверов или заблокировать через WDAC, не сломав сам Defender. Инструмент BTR_CLI на демонстрации снёс весь стек защит с полностью обновлённой Windows 11 25H2. Нужна учётка администратора: утилита сама включает привилегию SeLoadDriverPrivilege.
Отличие от привычных атак: раньше эксплуатировали подписанные драйверы сторонних вендоров, теперь берут драйвер, который уже есть в каждой системе. В репозитории автора написано, что патч не планируется, Microsoft это публично не подтверждала.
Полная статья: https://clck.su/ITnNt