Badacze pokazali, jak wbudowany sterownik Defendera może usunąć ochronę Windows

Zdjęcie: © Zoshua Colah / Unsplash
Źródło: unsplash.com/photos/sTv38REYWg8
Kluczowe informacje
- BTR.sys jest podpisanym i wbudowanym komponentem Microsoft Defendera, obecnym w systemach od Windows 7 do Windows 11 25H2.
- Sterownik może wykonywać operacje na plikach i rejestrze na poziomie jądra podczas startu systemu.
- Demonstracja pokazała usunięcie elementów Defendera mimo aktywnej ochrony przed manipulacją.
- Check Point Research nie znalazł dowodów wykorzystania tej techniki w rzeczywistych atakach.


