LONDON (IT BOLTWISE) – Check Point Research beschreibt eine Technik, die den im Microsoft Defender integrierten, legitim signierten Boot-Time-Remediation-Treiber BTR.sys für beliebige Kernel-Datei- und Registry-Operationen missbrauchbar macht. Die Methode benötigt keine Ausnutzung einer Schwachstelle am Treiber selbst, sondern setzt auf ein bereits vorhandenes Admin-Recht (SeLoadDriverPrivilege). In einem Live-Demo-Setup konnte ein Proof-of-Concept die gesamte Defender-Produktionskette auf einem aktuell gepatchten Windows 11 25H2-System mit aktivem Tamper Protection entfernen. Da es laut den Forschern bislang keine Hinweise auf Real-World-Abuse gibt, rückt die Detektion der ungewöhnlichen Boot-Trigger- und Protokollspuren in den Fokus.

Bei Boot-Remediation wirkt Microsoft Defender wie eine feste Instanz: Nach einem Neustart werden angefangene Bereinigungen fortgesetzt, um Malware zu entfernen, die zuvor wegen Dateisperren nicht vollständig gelöscht werden konnte. Genau an dieser Stelle setzt Check Point Research an und zeigt, dass der hierfür verwendete Mechanismus nicht nur für „Aufräumarbeiten“ gedacht ist, sondern bei passender Konfiguration auch als allgemeiner Kernel-Primitive funktioniert. Im Zentrum steht BTR.sys (Boot Time Removal Tool), ein Treiber, der als Bestandteil von Defender mitgeliefert wird und damit in der Praxis nicht wie ein externer „vulnerable driver“ behandelt werden kann. Entscheidend ist: Die Technik nutzt keine klassische Schwachstelle, bei der ein Fehler im Treiber selbst ausgenutzt würde, sondern verschiebt die Angriffsmöglichkeit über eine Architekturgrenze, sobald ein Angreifer bereits über administrative Rechte verfügt.
Technisch betrachtet basiert BTR.sys auf einem proprietären, nicht dokumentierten Transaktionsprotokoll, das laut den Reverse-Engineering-Ergebnissen in mehreren Windows-Versionen über Jahre hinweg gleich bleibt. Check Point Research beschreibt, dass jede Konfigurations-„Blob“-Übergabe an den Treiber mit RC4 verschlüsselt wird, wobei ein 256-Byte-Schlüssel in der.rdata-Sektion der übermittelten BTR.sys-Builds fest verdrahtet sein soll. Besonders für die Verteidigung ist die Konstanz relevant: Die Forscher berichten, den gleichen Schlüssel über 18 unterschiedliche 64-Bit-Versionen hinweg verifiziert zu haben. Der Proof-of-Concept BTR_CLI extrahiert BTR.sys aus MpEngine.dll unter den Defender-Definition-Updates, baut anschließend eine gültige verschlüsselte Transaktion und überträgt sie so, dass der Treiber im Kernel-Kontext (Ring 0) Operationen ausführen kann.
Der angreifende Teil wirkt wie eine Umgehung normaler Installations- und Logging-Wrks: BTR_CLI installiert den Treiber als Service per direkten HKLM-Registry-Schreibzugriffen mit Type=1, Start=1 und Group=”Boot Bus Extender”. Dabei soll der Weg über den Service Control Manager (SCM) vollständig umgangen werden; als Folge erzeugt das Setup keine Windows Event ID 7045 (Service Installed). Sobald BTR.sys geladen ist, sollen die geposteten Operationen dem System-Prozess (PID 4) in Telemetriedaten zugerechnet werden. Für die eigentliche Wirkung reicht das Spektrum von Dateimanipulationen an gesperrten Pfaden über Verschieben in unbegrenzte Ziele bis hin zum Schreiben neuer Registry-Werte beliebigen Typs; zusätzlich gibt es einen zweiten Trigger, der die Ausführung auf den nächsten Neustart terminiert.
Die eigentliche „Fenster“-Komponente macht den Unterschied zur normalen Defender-Bootbereinigung. Nach dem, was Jiří Vinopal in den Details beschreibt, kommt die Ausführung in einer Phase, die er als „golden window“ bezeichnet: unmittelbar nachdem das Dateisystem wieder beschreibbar ist, aber bevor Defender-Dienste im User-Mode vollständig gestartet sind. In dieser Lücke können Sicherheitskomponenten physisch entfernt werden, bevor sie sich selbst zuverlässig „locken“ oder Schutzmechanismen aktivieren. In einer Live-Demonstration entfernte der Proof-of-Concept dem Bericht zufolge die komplette Defender-Stack-Struktur auf einem vollständig aktualisierten Windows 11 25H2-System, obwohl Tamper Protection aktiv war. Für Angreifer bleibt trotzdem eine harte Voraussetzung bestehen: Es wird ein Admin-Account mit SeLoadDriverPrivilege benötigt; BTR_CLI soll dieses Recht für Konten automatisch aktivieren, sofern es bereits vorhanden ist.
Aus Sicht der Einordnung ist wichtig, warum gängige Blocklist-Ansätze hier nur begrenzt greifen. Laut Check Point Research lässt sich BTR.sys wegen seiner Rolle als erforderlicher Windows-Bestandteil nicht einfach in eine Vulnerable Driver Blocklist aufnehmen; auch eine Sperrung über WDAC (Windows Defender Application Control) würde Defender selbst beeinträchtigen. Die Forscher betonen deshalb, dass das Problem eher eine **architektonische Vertrauensgrenze** ist: Wer Adminrechte besitzt, kann den eingebauten Mechanismus in eine offensive Richtung kippen. Nach einer verantwortungsvollen Offenlegung habe MSRC bestätigt, dass der Befund nicht die Kriterien für ein sofortiges Servicing erfüllt, weil die Technik von bereits bestehenden Adminrechten abhängt. Gleichzeitig bleibt offen, wie Microsoft die Lage langfristig technisch entschärft; eine konkrete Aussage „No patch is planned“ steht in der GitHub-Dokumentation zum BTR_CLI-Prototyp, eine öffentliche Bestätigung von Microsoft dazu liege im Bericht nicht vor.
Für Verteidiger liefert die Veröffentlichung außerdem konkrete Detektionsansätze, die sich auf die Spuren der BTR.sys-Transaktionen und Trigger-Abfolge stützen. Check Point Research nennt unter anderem Sysmon Event ID 15 (FileCreateStreamHash), wenn der Zielname auf „.sys: changelist“ endet, sowie Registry-Operationen über Sysmon Event ID 12 oder 13, bei denen ein Service-Key entsteht und der Args-Wert „: changelist“ enthält, während Group=”Boot Bus Extender” gesetzt ist – besonders dann, wenn keine Windows Event ID 7045 nachweisbar ist. Ergänzend werden schnelle Create/Delete-Sequenzen zu \SystemRoot\Temp\BootClean.log durch den System-Prozess (PID 4) sowie ein Muster aus Sysmon Event ID 6 (DriverLoad) unmittelbar gefolgt von Sysmon Event ID 23 (FileDelete) hervorgehoben, das als „Execution Fingerprint“ beim Live-Trigger dienen soll. Als Primärhärtung empfehlen die Forscher, die Zuweisung von SeLoadDriverPrivilege restriktiv zu handhaben.
Historisch zeigt sich, dass BTR.sys nicht im luftleeren Raum steht. Bereits 2021 wurde in demselben Treiberkontext eine andere Schwachstelle betrachtet: SentinelLabs-Rechercheur Kasif Dekel hatte im Februar 2021 CVE-2021-24092 offengelegt, die einer lokalen nicht-administrativen Person ermöglicht haben soll, über einen Hardlink willkürlich Dateien zu überschreiben; Microsoft habe CVE-2021-24092 am 9. Februar 2021 gepatcht. In der damaligen Veröffentlichung sagte Dekel: „We assume that this vulnerability remained undiscovered until now because the driver is normally not present on the hard drive but rather dropped and activated when needed (with a random name) and then purged away“ – und genau diese Mechanik spiegelt sich in der neuen Sichtweise wieder: Der Treiber wird erst gebraucht, wenn Defender nach einem Neustart Bereinigungen abschließen muss. Außerdem wird im Bericht darauf verwiesen, dass der Einsatz eines eingebauten Windows-Treibers als Kernel-offensive Primitive auch in anderen Kontexten demonstriert wurde, etwa im Umfeld von FIN7s AvNeutralizer, wo Treibermechanismen zur Manipulation von Endpoint-Sicherheitskomponenten genutzt wurden. Für die Praxis bedeutet das: Selbst wenn „klassische“ vulnerable third-party signed drivers fehlen, können Architekturpfade in OS-eigenen, signierten Komponenten zur Angriffsfläche werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BTR.sys in Microsoft Defender: signierter Treiber löscht Security beim Boot" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BTR.sys in Microsoft Defender: signierter Treiber löscht Security beim Boot" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BTR.sys in Microsoft Defender: signierter Treiber löscht Security beim Boot« bei Google Deutschland suchen, bei Bing oder Google News!